
Веб-интерфейс мониторинга Thruk <= 3.06 подвержен уязвимости CVE-2023-34096 (Path Traversal).
Версии <= v3.06 веб-интерфейса мониторинга Thruk уязвимы к CVE-2023-34096 (Path Traversal).
Текущий эксплойт написан на Python 3 и использует эту уязвимость для загрузки PoC-файла в несколько стандартных каталогов Thruk, а также в некоторые каталоги Linux.
CNA GitHub, Inc. присвоил этой проблеме оценку CVSS 3.1 — 6.5 (Medium). (Проверить в NIST NVD)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Эта уязвимость была обнаружена и передана сопровождающему (разработчикам Thruk) Galoget Latorre, консультантом по безопасности в Hackem Cybersecurity Research Group и Dreamlab Technologies.

Примечание: На предыдущем изображении видно, что эксплойт отображает сообщение об ошибке для последних 3 попыток; это связано с тем, что в тестовой среде некоторые каталоги отсутствовали, либо у пользователя Apache не было прав на запись в этих путях. Эксплойт работает корректно, а вывод был предназначен для проверки всех возможных случаев.