
Автоматический proof-of-concept эксплойт для CVE-2024-23334 — уязвимости обхода пути в aiohttp, позволяющей удалённый обход каталогов и несанкционированный доступ к файлам.
Я создал этот скрипт для автоматизации эксплуатации CVE‑2024‑23334 на машине Chemistry с платформы Hack The Box.
Эта уязвимость затрагивает aiohttp версии ≥ 1.0.5 и < 3.9.2 когда приложение настроено на раздачу статических файлов с follow_symlinks=True, что позволяет удаленно обходить каталоги и получать несанкционированный доступ к произвольным файлам на сервере.

