Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-23334 — Preuve de concept pour la vulnérabilité LFI/Path Traversal dans Aiohttp =< 3.9.1 | Kitploit
Outils/GitHubGitHub/wizarddos/cve-2024-23334
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubwizarddos/cve-2024-23334

CVE-2024-23334

Preuve de concept pour la vulnérabilité LFI/Path Traversal dans Aiohttp =< 3.9.1

Voir le dépôt
5il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-23334

Preuve de concept pour la vulnérabilité LFI/Path Traversal dans Aiohttp =< 3.9.1

[!IMPORTANT] Ce script est destiné uniquement à des fins éducatives.

Toute utilisation illégale est strictement interdite.

Comment exécuter ?

root@kitploit:~
$ git clone https://github.com/wizarddos/CVE-2024-23334
$ cd CVE-2024-23334
$ python3 exploit.py -u [url] -f [file] -d [static directory]

[!Note] Souvenez-vous de faire correspondre les barres obliques dans l'URL et le répertoire statique – si vous tapez http://127.0.0.1/, passez le répertoire sans barre oblique (comme static) et inversement (URL sans barre oblique et répertoire avec).

Pourquoi cela fonctionne-t-il ?

La vulnérabilité elle-même réside dans la manière dont aiohttp gère les requêtes pour les ressources statiques.

Si nous écrivons un code comme celui-ci

root@kitploit:~
app.router.add_routes([
    web.static("/static", "static/", follow_symlinks=True)
])

follow_symlinks=True rend le système vulnérable au LFI. Pour utiliser des ressources statiques, vous devez spécifier son répertoire racine. L'option follow_symlinks dit à aiohttp de suivre les liens symboliques en dehors du répertoire racine, mais ne vérifie pas si le lien lui-même se trouve dans le répertoire racine.

Ainsi, même si ce « lien symbolique » n'est pas du tout un lien, aiohttp effectue la lecture du fichier et retourne sa valeur.

Source https://github.com/aio-libs/aiohttp/security/advisories/GHSA-5h86-8mv2-jq9f

Télécharger l’outil