Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Thruk-CVE-2023-34096 — Thruk Monitoring Web Interface <= 3.06 vulnérable à CVE-2023-34096 (Path Traversal). | Kitploit
Outils/GitHubGitHub/galoget/thruk-cve-2023-34096
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubgaloget/thruk-cve-2023-34096

Thruk-CVE-2023-34096

Thruk Monitoring Web Interface <= 3.06 vulnérable à CVE-2023-34096 (Path Traversal).

Voir le dépôt
11il y a 3 ansPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Thruk-CVE-2023-34096

Les versions <= v3.06 de l'interface Web de surveillance Thruk sont vulnérables à CVE-2023-34096 (Traversée de chemin).

L'exploit actuel est écrit en Python 3 et exploite la vulnérabilité pour télécharger un fichier PoC vers plusieurs dossiers courants de Thruk ainsi que vers certains dossiers Linux.

CVSS

Le CNA GitHub, Inc. a attribué un score CVSS 3.1 de 6.5 (Moyen) à cette découverte. (Voir NIST NVD)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

Résumé de la vulnérabilité

  • CVE attribué : CVE-2023-34096
  • Auteur CVE : Galoget Latorre (@galoget)
  • Sévérité : 6.5 Moyen
  • Type : Traversée de chemin
  • Produit : Thruk Monitoring Web Interface
  • Versions affectées : Toutes les versions <= 3.06
  • Version corrigée : 3.06-2

Chronologie

  • 2023-05-25 : Cette vulnérabilité a été identifiée par Galoget Latorre.
  • 2023-06-02 : Premier contact avec le mainteneur via un avis de sécurité GitHub incluant les détails de la vulnérabilité et une preuve de concept (PoC).
  • 2023-06-05 : CVE-2023-34096 est attribué.
  • 2023-06-06 : Le mainteneur publie un correctif avec la version 3.06-2, voir le journal des modifications de Thruk.
  • 2023-06-08 : Avis de sécurité GitHub publié par le mainteneur.
  • 2023-06-08 : Avis de sécurité (article de blog de l'auteur) publié par Galoget Latorre.
  • 2023-06-08 : Exploit PoC (ce dépôt) publié par Galoget Latorre.
  • 2023-06-09 : Exploit PoC partagé par Exploit Database (Exploit-DB).
  • 2023-06-09 : Exploit PoC partagé par Packet Storm Security.
  • Crédits

    Cette vulnérabilité de sécurité a été identifiée et signalée au mainteneur (les développeurs de Thruk) par Galoget Latorre, Consultant en sécurité chez Hackem Cybersecurity Research Group et Dreamlab Technologies.

    Références

    • Blog de l'auteur CVE : https://galogetlatorre.blogspot.com/2023/06/cve-2023-34096-path-traversal-thruk.html
    • Avis de sécurité GitHub : https://github.com/sni/Thruk/security/advisories/GHSA-vhqc-649h-994h
    • Exploit Database (Exploit-DB) : https://www.exploit-db.com/exploits/51509
    • Packet Storm Security : https://packetstormsecurity.com/files/172822/Thruk-Monitoring-Web-Interface-3.06-Path-Traversal.html
    • NVD NIST : https://nvd.nist.gov/vuln/detail/CVE-2023-34096
    • MITRE : https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-34096
    • Autres exploits (PoC) écrits par Galoget :
      • Exploit Database (Exploit-DB) : https://www.exploit-db.com/?author=11838
      • Packet Storm Security : https://packetstormsecurity.com/files/author/16617/

    Démo

    Exploit PoC CVE-2023-34096

    Remarque : Dans l'image précédente, vous pouvez voir que l'exploit affiche un message d'erreur pour les 3 dernières tentatives. Cela est dû au fait que, dans l'environnement de test, certains dossiers n'existaient pas ou que l'utilisateur Apache ne disposait pas des permissions d'écriture sur ces chemins. L'exploit fonctionne correctement et le résultat était destiné à tester tous les cas possibles.

    Télécharger l’outil