
Thruk Monitoring Web Interface <= 3.06 vulnerável a CVE-2023-34096 (Path Traversal).
A versão <= v3.06 da Thruk Monitoring Web Interface é vulnerável à CVE-2023-34096 (Path Traversal).
O exploit atual é feito em Python 3 e explora a vulnerabilidade para fazer upload de um arquivo PoC para várias pastas comuns do Thruk e também algumas pastas do Linux.
O CNA GitHub, Inc. atribuiu uma pontuação CVSS 3.1 de 6.5 (Medium) a esta descoberta. (Verifique o NIST NVD)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Esta vulnerabilidade de segurança foi identificada e relatada ao mantenedor (Desenvolvedores do Thruk) por Galoget Latorre, Consultor de Segurança na Hackem Cybersecurity Research Group e Dreamlab Technologies.

Nota: Na imagem anterior, você pode ver que o exploit está mostrando uma mensagem de erro para as últimas 3 tentativas, isso porque no ambiente de teste algumas pastas não existiam ou o usuário do Apache não tinha permissões de escrita nesses caminhos. O exploit funciona corretamente e a saída foi criada para testar todos os casos possíveis.