Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Thruk-CVE-2023-34096 — Веб-интерфейс мониторинга Thruk <= 3.06 подвержен уязвимости CVE-2023-34096 (Path Traversal). | Kitploit
Инструменты/GitHubGitHub/galoget/thruk-cve-2023-34096
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubgaloget/thruk-cve-2023-34096

Thruk-CVE-2023-34096

Веб-интерфейс мониторинга Thruk <= 3.06 подвержен уязвимости CVE-2023-34096 (Path Traversal).

Репозиторий
113 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

Thruk-CVE-2023-34096

Версии <= v3.06 веб-интерфейса мониторинга Thruk уязвимы к CVE-2023-34096 (Path Traversal).

Текущий эксплойт написан на Python 3 и использует эту уязвимость для загрузки PoC-файла в несколько стандартных каталогов Thruk, а также в некоторые каталоги Linux.

CVSS

CNA GitHub, Inc. присвоил этой проблеме оценку CVSS 3.1 — 6.5 (Medium). (Проверить в NIST NVD)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

Сводка уязвимости

  • Присвоенный CVE: CVE-2023-34096
  • Автор CVE: Galoget Latorre (@galoget)
  • Серьёзность: 6.5 Medium
  • Тип: Path Traversal
  • Продукт: Thruk Monitoring Web Interface
  • Затронутые версии: все версии <= 3.06
  • Исправленная версия: 3.06-2

Хронология

  • 2023-05-25: Уязвимость была обнаружена Galoget Latorre.
  • 2023-06-02: Первичный контакт с сопровождающим через GitHub Security Advisory, включающий детали уязвимости и Proof of Concept (PoC).
  • 2023-06-05: Присвоен CVE-2023-34096.
  • 2023-06-06: Сопровождающий выпускает патч в версии 3.06-2, см. журнал изменений Thruk.
  • 2023-06-08: GitHub Security Advisory опубликован сопровождающим.
  • 2023-06-08: Уведомление об уязвимости (публикация в блоге автора) выпущено Galoget Latorre.
  • 2023-06-08: Эксплойт PoC (этот репозиторий) выпущен Galoget Latorre.
  • 2023-06-09: Эксплойт PoC опубликован на Exploit Database (Exploit-DB).
  • 2023-06-09: Эксплойт PoC опубликован на Packet Storm Security.

Благодарности

Эта уязвимость была обнаружена и передана сопровождающему (разработчикам Thruk) Galoget Latorre, консультантом по безопасности в Hackem Cybersecurity Research Group и Dreamlab Technologies.

Ссылки

  • Блог автора CVE: https://galogetlatorre.blogspot.com/2023/06/cve-2023-34096-path-traversal-thruk.html
  • GitHub Security Advisory: https://github.com/sni/Thruk/security/advisories/GHSA-vhqc-649h-994h
  • Exploit Database (Exploit-DB): https://www.exploit-db.com/exploits/51509
  • Packet Storm Security: https://packetstormsecurity.com/files/172822/Thruk-Monitoring-Web-Interface-3.06-Path-Traversal.html
  • NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2023-34096
  • MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-34096
  • Другие эксплойты (PoC), созданные Galoget:
    • Exploit Database (Exploit-DB): https://www.exploit-db.com/?author=11838
    • Packet Storm Security: https://packetstormsecurity.com/files/author/16617/

Демонстрация

Эксплойт PoC для CVE-2023-34096

Примечание: На предыдущем изображении видно, что эксплойт отображает сообщение об ошибке для последних 3 попыток; это связано с тем, что в тестовой среде некоторые каталоги отсутствовали, либо у пользователя Apache не было прав на запись в этих путях. Эксплойт работает корректно, а вывод был предназначен для проверки всех возможных случаев.

Скачать инструмент