
CVE-2024-23334 के लिए स्वचालित प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, aiohttp में पथ ट्रैवर्सल भेद्यता, जो रिमोट निर्देशिका ट्रैवर्सल और अनधिकृत फ़ाइल एक्सेस सक्षम करता है।
मैंने इस स्क्रिप्ट को हैक द बॉक्स Chemistry मशीन पर CVE‑2024‑23334 के शोषण को स्वचालित करने के लिए बनाया है।
यह कमजोरी aiohttp संस्करण ≥ 1.0.5 और < 3.9.2 को प्रभावित करती है जब एप्लिकेशन को follow_symlinks=True के साथ स्थिर फ़ाइलों को सर्व करने के लिए कॉन्फ़िगर किया जाता है, जिससे रिमोट डायरेक्टरी ट्रैवर्सल और सर्वर पर मनमानी फ़ाइलों तक अनधिकृत पहुंच संभव होती है।

