Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-4698 — CVE-2023-4698の概念実証エクスプロイト。これはusememos/memos 0.13.2未満におけるローカルファイルインクルードの脆弱性であり、サーバー上の任意のファイル読み取りを可能にします。 | Kitploit
ツール/GitHubGitHub/mnqazi/cve-2023-4698
脆弱性分析エクスプロイトウェブアプリケーション悪用情報収集ペネトレーションテスト
GitHubmnqazi/cve-2023-4698

CVE-2023-4698

CVE-2023-4698の概念実証エクスプロイト。これはusememos/memos 0.13.2未満におけるローカルファイルインクルードの脆弱性であり、サーバー上の任意のファイル読み取りを可能にします。

リポジトリを見る
33年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-4698

usememos/memos < 0.13.2 におけるローカルファイルインクルージョン (LFI)

説明

本日は、重要な発見について注目したいと思います。それは usememos/memos で特定された重大なセキュリティ脆弱性です。この脆弱性はローカルファイルインクルージョン (LFI) に分類され、usememos/memos のバージョン 0.13.2 より前のシステムに深刻な脅威をもたらします。この問題には CVE-2023-4698 という CVE 識別子が割り当てられています。このブログ記事では、脆弱性を詳しく分析し、その影響を理解し、対処の緊急性を強調します。

LFI 脆弱性の理解

この脆弱性の核心は、ローカルファイルインクルージョン (LFI) の欠陥です。このタイプの脆弱性により、攻撃者はコードの弱点を悪用してサーバー上の任意のファイルを読み取ることができます。具体的には、この脆弱性は、攻撃者がリクエスト内の「InternalPath」パラメータを操作できるようにする欠陥から生じ、最終的にサーバーのファイルシステムからファイルをインクルードする結果になります。

概念実証

動画サムネイル

脆弱性の影響

ローカルファイルインクルージョン (LFI) 脆弱性の悪用に成功した場合の影響は広範囲に及び、深く憂慮すべきものです。影響を受けるバージョンの usememos/memos (< 0.13.2) を実行しているシステムでは、以下のような結果が生じる可能性があります。

  • データ盗難: 攻撃者は設定ファイルやデータベースなどの機密ファイルにアクセスし、データ盗難やプライバシー侵害につながる可能性があります。
  • サーバー侵害: 特定のシナリオでは、LFI はリモートコード実行 (RCE) に発展し、攻撃者が対象システム上で任意のコードを実行できるようになり、サーバー全体が侵害される可能性があります。
  • 二次攻撃: LFI は、ディレクトリトラバーサル、サーバーサイドリクエストフォージェリ (SSRF)、サービス拒否 (DoS) などの追加攻撃の足がかりとして利用される可能性があります。これらの攻撃はシステムをさらに侵害したり、通常の動作を妨害したりします。

脆弱なコードの特定

この脆弱性はコード自体に起因し、主に "resource.go" ファイルの 1 行目から 69 行目に存在します。核心的な問題は、ユーザー入力の "InternalPath" フィールドに対する検証とサニタイズが不十分であることにあります。この見落としにより、攻撃者は Resource を作成または更新する際に "InternalPath" に悪意のある値を指定できます。この悪意のある入力は、そのまま使われてサーバーのファイルシステム内の機密ファイルにアクセスするために利用されます。

例えば、攻撃者は "InternalPath" フィールドを "/etc/passwd" や "/proc/self/environ" に設定し、サーバーから機密ファイルを取得しようと試みます。その結果、サーバーは内部ファイルの内容を誤って開示し、極めて機密性の高い情報が露呈する可能性があります。

参考文献

この脆弱性の詳細については、以下のリソースを参照してください。

  • huntr.dev レポート
  • Medium ブログ - usememos/memos < 0.13.2 におけるローカルファイルインクルージョン (LFI)

私の研究やその他のセキュリティ関連トピックの最新情報については、以下のアカウントをフォローしてください。

  • Instagram: @mnqazi
  • Twitter: @mnqazi
  • Facebook: @mnqazi
  • LinkedIn: M Nadeem Qazi

セキュリティを優先し、潜在的な脅威からシステムを保護しましょう。警戒を怠らずに!💻🔒

ツールをダウンロード