Thruk 监控 Web 界面版本 <= v3.06 容易受到 CVE-2023-34096(路径遍历) 的影响。
当前漏洞利用程序使用 Python 3 编写,利用该漏洞将 PoC 文件上传到 Thruk 的多个常见文件夹以及一些 Linux 文件夹。
CNA GitHub, Inc. 为此发现分配了 CVSS 3.1 评分 6.5(中危)。(查看 NIST NVD)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
该安全漏洞由 Galoget Latorre 发现并报告给维护者(Thruk 的开发者),他是 Hackem Cybersecurity Research Group 和 Dreamlab Technologies 的安全顾问。

注意: 在上图中,您可以看到该漏洞利用程序对最后 3 次尝试显示了错误消息,这是因为在测试环境中某些文件夹不存在,或者 Apache 用户对这些路径没有写入权限。该漏洞利用程序可正常工作,此输出旨在测试所有可能的情况。