Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-23334 — Aiohttp =< 3.9.1의 LFI/경로 순회 취약점에 대한 개념 증명(PoC) | Kitploit
도구/GitHubGitHub/wizarddos/cve-2024-23334
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubwizarddos/cve-2024-23334

CVE-2024-23334

Aiohttp =< 3.9.1의 LFI/경로 순회 취약점에 대한 개념 증명(PoC)

저장소 보기
51년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-23334

Aiohttp =< 3.9.1의 LFI/Path Traversal 취약점에 대한 개념 증명(PoC)

[!IMPORTANT] 이 스크립트는 교육 목적으로만 제공됩니다.

불법적인 사용은 엄격히 금지됩니다.

실행 방법

root@kitploit:~
$ git clone https://github.com/wizarddos/CVE-2024-23334
$ cd CVE-2024-23334
$ python3 exploit.py -u [url] -f [file] -d [static directory]

[!Note] URL과 static 디렉터리의 슬래시를 일치시키는 것을 잊지 마세요. http://127.0.0.1/처럼 입력했다면 슬래시 없이 디렉터리(static처럼)를 전달하고, 그 반대의 경우(URL에 슬래시 없음)에는 디렉터리에 슬래시를 붙여 전달하세요.

왜 동작하나요?

취약점의 핵심은 aiohttp가 정적 리소스에 대한 요청을 처리하는 방식에 있습니다.

다음과 같은 코드를 작성한다면

root@kitploit:~
app.router.add_routes([
    web.static("/static", "static/", follow_symlinks=True)
])

follow_symlinks=True 설정은 LFI에 취약하게 만듭니다. 정적 리소스를 사용하려면 해당 루트 디렉터리를 지정해야 합니다. follow_symlinks 옵션은 aiohttp에게 루트 디렉터리 외부의 심볼릭 링크를 따르도록 지시하지만, 링크 자체가 루트 디렉터리 안에 있는지 여부는 확인하지 않습니다.

그래서 해당 '심볼릭 링크'가 실제로 링크가 아니더라도 aiohttp는 파일을 읽고 그 값을 반환합니다.

출처 https://github.com/aio-libs/aiohttp/security/advisories/GHSA-5h86-8mv2-jq9f

도구 다운로드