Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2024-23334 — Aiohttp =< 3.9.1 における LFI/パストラバーサル脆弱性の Proof-of-Concept | Kitploit
ツール/GitHubGitHub/wizarddos/cve-2024-23334
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト学習と教育
GitHubwizarddos/cve-2024-23334

CVE-2024-23334

Aiohttp =< 3.9.1 における LFI/パストラバーサル脆弱性の Proof-of-Concept

リポジトリを見る
51年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2024-23334

Aiohttp =< 3.9.1 における LFI/パストラバーサル脆弱性の Proof-of-Concept

[!IMPORTANT] このスクリプトは教育目的のみを意図しています。

不正利用は固く禁止されています。

実行方法

root@kitploit:~
$ git clone https://github.com/wizarddos/CVE-2024-23334
$ cd CVE-2024-23334
$ python3 exploit.py -u [url] -f [file] -d [static directory]

[!Note] URL と静的ディレクトリのスラッシュを一致させることを忘れないでください。http://127.0.0.1/ のように入力した場合は、ディレクトリをスラッシュなし(static など)で渡し、その逆も同様です(URL はスラッシュなし、ディレクトリはスラッシュ付き)。

なぜ機能するのか?

脆弱性自体は、aiohttp が静的リソースへのリクエストを処理する方法にあります。

次のようなコードを書いた場合

root@kitploit:~
app.router.add_routes([
    web.static("/static", "static/", follow_symlinks=True)
])

follow_symlinks=True により、LFI に対して脆弱になります。 静的リソースを使用するには、そのルートディレクトリを指定する必要があります。 follow_symlinks オプションは、aiohttp にルートディレクトリの外にあるシンボリックリンクをたどるように指示しますが、リンク自体がルートディレクトリ内にあるかどうかはチェックしません。

つまり、その「symlink」がリンクですらない場合でも、aiohttp はそのファイルを読み取って値を返します。

出典 https://github.com/aio-libs/aiohttp/security/advisories/GHSA-5h86-8mv2-jq9f

ツールをダウンロード