CVE-2024-56331
本地文件包含(LFI)漏洞:uptime-kuma 的 Real-Browser 监控器因不当 URL 处理导致
- 已发布
- 2024年12月20日
- 已更新
- 2024年12月27日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:N低 · 未来 30 天
- 百分位
- 77.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Uptime Kuma 是一款开源、自托管的监控工具。一个**不正确的 URL 处理漏洞**允许攻击者通过利用 `file:///` 协议访问服务器上的敏感本地文件。该漏洞通过 **“real-browser”** 请求类型触发,该类型会对攻击者提供的 URL 进行截图。通过提供本地文件路径(例如 `file:///etc/passwd`),攻击者可以读取服务器上的敏感数据。该漏洞的产生是因为系统未正确验证或清理 URL 字段的用户输入。具体来说:1. URL 输入(`<input data-v-5f5c86d7="" id="url" type="url" class="form-control" pattern="https?://.+" required="">`)允许用户输入任意文件路径,包括使用 `file:///` 协议的路径,且没有服务器端验证。2. 服务器随后使用用户提供的 URL 发起请求,将其传递给执行“real-browser”请求的浏览器实例,该实例会对给定 URL 的内容进行截图。如果输入了本地文件路径(例如 `file:///etc/passwd`),浏览器会获取并捕获该文件的内容。由于用户输入未经验证,攻击者可以操纵 URL 来请求本地文件(例如 `file:///etc/passwd`),系统将捕获文件内容的截图,从而可能泄露敏感数据。任何能够在“real-browser”模式下提交 URL 的**已认证用户**都可能面临通过此类文件截图泄露敏感数据的风险。此问题已在 1.23.16 版本中得到解决,建议所有用户升级。目前没有已知的针对此漏洞的变通方案。
来源
1针对CVE-2024-56331的概念验证漏洞利用,演示了Uptime Kuma中由于real-browser监控器中对URL处理不当导致的本地文件包含漏洞。利用file:///协议捕获敏感服务器文件的屏幕截图。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。