Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/mnqazi/cve-2023-4698
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubmnqazi/cve-2023-4698

CVE-2023-4698

Exploit de prova de conceito para CVE-2023-4698, uma vulnerabilidade de inclusão de arquivo local em usememos/memos < 0.13.2, permitindo leitura arbitrária de arquivos no servidor.

Ver Repositório
há 3 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2023-4698

Inclusão de Arquivo Local (LFI) em usememos/memos < 0.13.2

Descrição

Hoje, quero destacar uma descoberta significativa — uma vulnerabilidade crítica de segurança identificada no usememos/memos. Essa vulnerabilidade, que se enquadra na categoria de Inclusão de Arquivo Local (LFI), representa uma grave ameaça para sistemas que executam versões do usememos/memos anteriores à 0.13.2. Esse problema recebeu o identificador CVE CVE-2023–4698. Neste post, vamos dissecar essa vulnerabilidade, entender suas implicações e enfatizar a urgência de resolvê-la.

Entendendo a Vulnerabilidade de LFI

No centro dessa vulnerabilidade está uma falha de Inclusão de Arquivo Local (LFI). Esse tipo de vulnerabilidade permite que atacantes leiam arquivos arbitrários em um servidor explorando fraquezas no código. Especificamente, essa vulnerabilidade surge de uma falha que permite que atacantes manipulem o parâmetro "InternalPath" em uma requisição, levando, em última análise, à inclusão de arquivos do sistema de arquivos do servidor.

Prova de Conceito

Miniatura do Vídeo

Impacto da Vulnerabilidade

As implicações de explorar com sucesso a vulnerabilidade de Inclusão de Arquivo Local (LFI) são abrangentes e profundamente preocupantes. Para sistemas que executam versões afetadas do usememos/memos (< 0.13.2), as consequências podem incluir: Roubo de Dados: Atacantes podem acessar arquivos sensíveis, como arquivos de configuração e bancos de dados, potencialmente levando a roubo de dados e violações de privacidade. Comprometimento do Servidor: Em certos cenários, o LFI pode evoluir para Execução Remota de Código (RCE), concedendo aos atacantes a capacidade de executar código arbitrário no sistema alvo, potencialmente resultando em comprometimento total do servidor. Ataques Secundários: O LFI pode servir como um trampolim para lançar ataques adicionais, incluindo Travessia de Diretório, Server-Side Request Forgery (SSRF) ou Negação de Serviço (DoS). Esses ataques podem comprometer ainda mais o sistema ou interromper sua operação normal.

Identificando o Código Vulnerável

Essa vulnerabilidade decorre do próprio código, principalmente dentro do arquivo "resource.go", abrangendo as linhas 1 a 69. A questão central está na validação e sanitização inadequadas da entrada do usuário para o campo "InternalPath". Essa omissão permite que atacantes forneçam um valor malicioso para "InternalPath" ao criar ou atualizar um Resource. Essa entrada maliciosa é então usada cegamente para acessar arquivos sensíveis no sistema de arquivos do servidor.

Por exemplo, um atacante pode definir o campo "InternalPath" para "/etc/passwd" ou "/proc/self/environ", tentando obter arquivos sensíveis do servidor. Como resultado, o servidor inadvertidamente divulga o conteúdo desses arquivos internos, potencialmente expondo informações altamente sensíveis.

Referências

Para mais detalhes sobre essa vulnerabilidade, consulte os seguintes recursos:

  • Relatório do huntr.dev
  • Blog Medium - Inclusão de Arquivo Local (LFI) em usememos/memos < 0.13.2

Você também pode me seguir para atualizações sobre minha pesquisa e outros tópicos relacionados à segurança:

  • Instagram: @mnqazi
  • Twitter: @mnqazi
  • Facebook: @mnqazi
  • LinkedIn: M Nadeem Qazi

Vamos priorizar a segurança e proteger nossos sistemas de ameaças potenciais. Fique vigilante! 💻🔒

Baixar ferramenta