CVE-2024-56331
Inclusione Locale di File (LFI) tramite Gestione Impropria degli URL nel monitor Real-Browser di uptime-kuma
- Pubblicato
- 20 dic 2024
- Aggiornato
- 27 dic 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 77,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Uptime Kuma è uno strumento di monitoraggio open source e self-hosted. Una **vulnerabilità di gestione impropria degli URL** consente a un attaccante di accedere a file locali sensibili sul server sfruttando il protocollo `file:///`. Questa vulnerabilità viene attivata tramite il tipo di richiesta **"real-browser"**, che cattura uno screenshot dell'URL fornito dall'attaccante. Fornendo percorsi di file locali, come `file:///etc/passwd`, un attaccante può leggere dati sensibili dal server. Questa vulnerabilità deriva dal fatto che il sistema non valida o sanifica correttamente l'input utente per il campo URL. Nello specifico: 1. L'input URL (`<input data-v-5f5c86d7="" id="url" type="url" class="form-control" pattern="https?://.+" required="">`) consente agli utenti di inserire percorsi di file arbitrari, inclusi quelli che utilizzano il protocollo `file:///`, senza validazione lato server. 2. Il server utilizza quindi l'URL fornito dall'utente per effettuare una richiesta, passandolo a un'istanza del browser che esegue la richiesta "real-browser", la quale cattura uno screenshot del contenuto all'URL indicato. Se viene inserito un percorso di file locale (ad es., `file:///etc/passwd`), il browser recupera e cattura il contenuto del file. Poiché l'input utente non viene validato, un attaccante può manipolare l'URL per richiedere file locali (ad es., `file:///etc/passwd`) e il sistema catturerà uno screenshot del contenuto del file, esponendo potenzialmente dati sensibili. Qualsiasi **utente autenticato** che possa inviare un URL in modalità "real-browser" è a rischio di esporre dati sensibili tramite screenshot di questi file. Questo problema è stato risolto nella versione 1.23.16 e si consiglia a tutti gli utenti di aggiornare. Non sono note soluzioni alternative per questa vulnerabilità.
Fonti
1Exploit proof-of-concept per CVE-2024-56331, che dimostra la Local File Inclusion in Uptime Kuma attraverso una gestione impropria degli URL nel monitor real-browser. Utilizza il protocollo file:/// per catturare screenshot di file sensibili del server.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.