Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-4698 | Kitploit
Outils/GitHubGitHub/mnqazi/cve-2023-4698
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubmnqazi/cve-2023-4698

CVE-2023-4698

Voir le dépôt
il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-4698

Inclusion locale de fichiers (LFI) dans usememos/memos < 0.13.2

Description

Aujourd'hui, je souhaite mettre en lumière une découverte majeure — une vulnérabilité de sécurité critique identifiée dans usememos/memos. Cette vulnérabilité, qui relève de la catégorie Inclusion locale de fichiers (LFI), constitue une menace grave pour les systèmes exécutant des versions d'usememos/memos antérieures à 0.13.2. Ce problème a été identifié comme CVE-2023–4698. Dans cet article de blog, nous allons disséquer cette vulnérabilité, comprendre ses implications et souligner l'urgence d'y remédier.

Comprendre la vulnérabilité LFI

Au cœur de cette vulnérabilité se trouve un défaut d'Inclusion locale de fichiers (LFI). Ce type de vulnérabilité permet aux attaquants de lire des fichiers arbitraires sur un serveur en exploitant des faiblesses dans le code. Plus précisément, cette vulnérabilité provient d'un défaut qui permet aux attaquants de manipuler le paramètre “InternalPath” d’une requête, conduisant finalement à l'inclusion de fichiers depuis le système de fichiers du serveur.

Preuve de concept

Video Thumbnail

Impact de la vulnérabilité

Les implications d'une exploitation réussie de la vulnérabilité d'Inclusion locale de fichiers (LFI) sont considérables et profondément préoccupantes. Pour les systèmes exécutant des versions affectées d'usememos/memos (< 0.13.2), les conséquences peuvent inclure :

  • Vol de données : les attaquants peuvent accéder à des fichiers sensibles, tels que les fichiers de configuration et les bases de données, ce qui peut entraîner des vols de données et des atteintes à la vie privée.
  • Compromission du serveur : dans certains scénarios, la LFI peut évoluer en exécution de code à distance (RCE), donnant aux attaquants la capacité d'exécuter du code arbitraire sur le système cible, ce qui peut entraîner une compromission complète du serveur.
  • Attaques secondaires : la LFI peut servir de tremplin pour lancer des attaques supplémentaires, notamment le Directory Traversal, la Server-Side Request Forgery (SSRF) ou le déni de service (DoS). Ces attaques peuvent compromettre davantage le système ou perturber son fonctionnement normal.

Identification du code vulnérable

Cette vulnérabilité provient du code lui-même, principalement dans le fichier "resource.go", des lignes 1 à 69. Le problème central réside dans la validation et l'assainissement inadéquats des entrées utilisateur pour le champ "InternalPath". Cette négligence permet aux attaquants de fournir une valeur malveillante pour "InternalPath" lors de la création ou de la mise à jour d'une ressource. Cette entrée malveillante est ensuite utilisée aveuglément pour accéder à des fichiers sensibles du système de fichiers du serveur.

Par exemple, un attaquant pourrait définir le champ "InternalPath" sur "/etc/passwd" ou "/proc/self/environ", tentant ainsi de récupérer des fichiers sensibles du serveur. Par conséquent, le serveur divulgue involontairement le contenu de ces fichiers internes, exposant potentiellement des informations hautement sensibles.

Références

Pour plus de détails sur cette vulnérabilité, veuillez consulter les ressources suivantes :

  • Rapport huntr.dev
  • Blog Medium - Inclusion locale de fichiers (LFI) dans usememos/memos < 0.13.2

Vous pouvez également me suivre pour des mises à jour sur mes recherches et d'autres sujets liés à la sécurité :

  • Instagram : @mnqazi
  • Twitter : @mnqazi
  • Facebook : @mnqazi
  • LinkedIn : M Nadeem Qazi

Priorisons la sécurité et protégeons nos systèmes des menaces potentielles. Restez vigilants ! 💻🔒

Télécharger l’outil