
Thruk Monitoring Web Interface <= 3.06 は CVE-2023-34096(パストラバーサル)に脆弱です。
Thruk Monitoring Web Interface のバージョン <= v3.06 は、CVE-2023-34096(パストラバーサル) に対して脆弱です。
現在のエクスプロイトは Python 3 で作成されており、この脆弱性を利用して PoC ファイルを Thruk の一般的な複数のフォルダと、いくつかの Linux フォルダにアップロードします。
CNA である GitHub, Inc. は、この問題に対して CVSS 3.1 スコア 6.5(Medium) を割り当てました。(NIST NVD を確認)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
本セキュリティ脆弱性は、Hackem Cybersecurity Research Group および Dreamlab Technologies のセキュリティコンサルタントである Galoget Latorre によって特定され、メンテナ(Thruk 開発者)に報告されました。

注記: 上の画像では、エクスプロイトが最後の 3 回の試行でエラーメッセージを表示しています。これは、テスト環境において一部のフォルダが存在しないか、Apache ユーザーがそれらのパスに書き込み権限を持っていなかったためです。エクスプロイトは正しく動作しており、この出力はすべての可能なケースをテストすることを目的としたものです。