CVE-2024-56331
Локальное включение файла (LFI) через некорректную обработку URL в мониторе Real-Browser в uptime-kuma
- Опубликовано
- 20 дек. 2024 г.
- Обновлено
- 27 дек. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 77,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Uptime Kuma — это инструмент мониторинга с открытым исходным кодом, размещаемый самостоятельно. **Уязвимость некорректной обработки URL** позволяет злоумышленнику получить доступ к чувствительным локальным файлам на сервере, используя протокол `file:///`. Уязвимость срабатывает через тип запроса **"real-browser"**, который делает скриншот URL, предоставленного злоумышленником. Указывая локальные пути к файлам, такие как `file:///etc/passwd`, злоумышленник может прочитать чувствительные данные с сервера. Эта уязвимость возникает из-за того, что система не выполняет надлежащую проверку или очистку пользовательского ввода в поле URL. В частности: 1. Поле ввода URL (`<input data-v-5f5c86d7="" id="url" type="url" class="form-control" pattern="https?://.+" required="">`) позволяет пользователям вводить произвольные пути к файлам, включая те, что используют протокол `file:///`, без проверки на стороне сервера. 2. Затем сервер использует предоставленный пользователем URL для выполнения запроса, передавая его экземпляру браузера, который выполняет запрос "real-browser" и делает скриншот содержимого по указанному URL. Если введён локальный путь к файлу (например, `file:///etc/passwd`), браузер получает и захватывает содержимое файла. Поскольку пользовательский ввод не проверяется, злоумышленник может манипулировать URL для запроса локальных файлов (например, `file:///etc/passwd`), и система сделает скриншот содержимого файла, что потенциально раскрывает чувствительные данные. Любой **аутентифицированный пользователь**, который может отправить URL в режиме "real-browser", подвергается риску раскрытия чувствительных данных через скриншоты этих файлов. Эта проблема устранена в версии 1.23.16, и всем пользователям рекомендуется обновиться. Известных обходных путей для этой уязвимости нет.
Источники
1Эксплойт-доказательство концепции для CVE-2024-56331, демонстрирующий локальное включение файлов в Uptime Kuma через неправильную обработку URL в мониторе реального браузера. Использует протокол file:/// для захвата скриншотов конфиденциальных серверных файлов.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.