CVE-2024-56331
Inclusão de Arquivo Local (LFI) via Tratamento Incorreto de URL no monitor Real-Browser do uptime-kuma
- Publicado
- 20 de dez. de 2024
- Atualizado
- 27 de dez. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 77,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uptime Kuma é uma ferramenta de monitoramento open source e auto-hospedada. Uma **Vulnerabilidade de Tratamento Incorreto de URL** permite que um atacante acesse arquivos locais sensíveis no servidor explorando o protocolo `file:///`. Essa vulnerabilidade é acionada por meio do tipo de solicitação **"real-browser"**, que captura uma captura de tela da URL fornecida pelo atacante. Ao fornecer caminhos de arquivos locais, como `file:///etc/passwd`, um atacante pode ler dados sensíveis do servidor. Essa vulnerabilidade surge porque o sistema não valida ou sanitiza adequadamente a entrada do usuário no campo de URL. Especificamente: 1. A entrada de URL (`<input data-v-5f5c86d7="" id="url" type="url" class="form-control" pattern="https?://.+" required="">`) permite que os usuários insiram caminhos de arquivos arbitrários, incluindo aqueles que usam o protocolo `file:///`, sem validação no lado do servidor. 2. O servidor então usa a URL fornecida pelo usuário para fazer uma solicitação, passando-a para uma instância do navegador que executa a solicitação "real-browser", que captura uma captura de tela do conteúdo na URL fornecida. Se um caminho de arquivo local for inserido (por exemplo, `file:///etc/passwd`), o navegador busca e captura o conteúdo do arquivo. Como a entrada do usuário não é validada, um atacante pode manipular a URL para solicitar arquivos locais (por exemplo, `file:///etc/passwd`), e o sistema capturará uma captura de tela do conteúdo do arquivo, potencialmente expondo dados sensíveis. Qualquer **usuário autenticado** que possa enviar uma URL no modo "real-browser" corre o risco de expor dados sensíveis por meio de capturas de tela desses arquivos. Esse problema foi corrigido na versão 1.23.16, e todos os usuários são aconselhados a atualizar. Não há soluções alternativas conhecidas para esta vulnerabilidade.
Fontes
1Exploit de prova de conceito para CVE-2024-56331, demonstrando Local File Inclusion no Uptime Kuma através de manipulação inadequada de URLs no monitor real-browser. Utiliza o protocolo file:/// para capturar screenshots de arquivos sensíveis do servidor.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.