
Thruk Monitoring Web Interface <= 3.06 vulnerabile a CVE-2023-34096 (Path Traversal).
Le versioni <= v3.06 di Thruk Monitoring Web Interface sono vulnerabili a CVE-2023-34096 (Path Traversal).
L'exploit attuale è realizzato in Python 3 e sfrutta la vulnerabilità per caricare un file PoC in diverse cartelle comuni di Thruk e anche in alcune cartelle Linux.
Il CNA GitHub, Inc. ha assegnato a questa scoperta un punteggio CVSS 3.1 di 6.5 (Medio). (Controlla NIST NVD)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Questa vulnerabilità di sicurezza è stata identificata e segnalata al manutentore (gli sviluppatori di Thruk) da Galoget Latorre, Consulente di sicurezza presso Hackem Cybersecurity Research Group e Dreamlab Technologies.

Nota: Nell'immagine precedente puoi vedere che l'exploit mostra un messaggio di errore per gli ultimi 3 tentativi, questo perché nell'ambiente di test alcune cartelle non esistevano o l'utente Apache non aveva i permessi di scrittura su quei percorsi. L'exploit funziona correttamente e l'output era pensato per testare tutti i casi possibili.