Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-4698 — Proof-of-concept exploit per CVE-2023-4698, una vulnerabilità di Local File Inclusion in usememos/memos < 0.13.2, che consente la lettura arbitraria di file sul server. | Kitploit
Strumenti/GitHubGitHub/mnqazi/cve-2023-4698
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniPenetration Testing
GitHubmnqazi/cve-2023-4698

CVE-2023-4698

Proof-of-concept exploit per CVE-2023-4698, una vulnerabilità di Local File Inclusion in usememos/memos < 0.13.2, che consente la lettura arbitraria di file sul server.

Vedi Repository
3 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-4698

Inclusione Locale di File (LFI) in usememos/memos < 0.13.2

Descrizione

Oggi voglio mettere in luce una scoperta significativa: una vulnerabilità critica di sicurezza identificata in usememos/memos. Questa vulnerabilità, che rientra nella categoria dell'Inclusione Locale di File (LFI), rappresenta una grave minaccia per i sistemi che eseguono versioni di usememos/memos precedenti alla 0.13.2. A questo problema è stato assegnato l'identificativo CVE CVE-2023–4698. In questo post del blog, analizzeremo questa vulnerabilità, ne comprenderemo le implicazioni e sottolineeremo l'urgenza di affrontarla.

Comprendere la vulnerabilità LFI

Al centro di questa vulnerabilità c'è un difetto di Inclusione Locale di File (LFI). Questo tipo di vulnerabilità consente agli attaccanti di leggere file arbitrari su un server sfruttando debolezze nel codice. Nello specifico, questa vulnerabilità deriva da un difetto che permette agli attaccanti di manipolare il parametro “InternalPath” in una richiesta, portando infine all'inclusione di file dal file system del server.

Proof of Concept

Video Thumbnail

Impatto della vulnerabilità

Le implicazioni dello sfruttamento riuscito della vulnerabilità di Inclusione Locale di File (LFI) sono di vasta portata e profondamente preoccupanti. Per i sistemi che eseguono versioni affette di usememos/memos (< 0.13.2), le conseguenze possono includere:

  • Furto di dati: gli attaccanti possono accedere a file sensibili, come file di configurazione e database, portando potenzialmente a furti di dati e violazioni della privacy.
  • Compromissione del server: in determinati scenari, l'LFI può degenerare in Esecuzione Remota di Codice (RCE), concedendo agli attaccanti la capacità di eseguire codice arbitrario sul sistema di destinazione, portando potenzialmente alla completa compromissione del server.
  • Attacchi secondari: l'LFI può fungere da trampolino di lancio per lanciare attacchi aggiuntivi, tra cui Directory Traversal, Server-Side Request Forgery (SSRF) o Denial of Service (DoS). Questi attacchi possono compromettere ulteriormente il sistema o interromperne il normale funzionamento.

Identificazione del codice vulnerabile

Questa vulnerabilità deriva dal codice stesso, principalmente all'interno del file "resource.go", dalle righe 1 a 69. Il problema principale risiede nella validazione e sanificazione inadeguate dell'input utente per il campo "InternalPath". Questa svista consente agli attaccanti di fornire un valore malevolo per "InternalPath" durante la creazione o l'aggiornamento di una Risorsa. Questo input malevolo viene poi utilizzato ciecamente per accedere a file sensibili all'interno del file system del server.

Ad esempio, un attaccante potrebbe impostare il campo "InternalPath" su "/etc/passwd" o "/proc/self/environ", tentando di recuperare file sensibili dal server. Di conseguenza, il server rivela inavvertitamente il contenuto di questi file interni, esponendo potenzialmente informazioni altamente sensibili.

Riferimenti

Per maggiori dettagli su questa vulnerabilità, consulta le seguenti risorse:

  • Segnalazione huntr.dev
  • Blog Medium - Inclusione Locale di File (LFI) in usememos/memos < 0.13.2

Puoi anche seguirmi per aggiornamenti sulla mia ricerca e altri argomenti legati alla sicurezza:

  • Instagram: @mnqazi
  • Twitter: @mnqazi
  • Facebook: @mnqazi
  • LinkedIn: M Nadeem Qazi

Diamo priorità alla sicurezza e proteggiamo i nostri sistemi da potenziali minacce. Resta vigile! 💻🔒

Scarica lo strumento