Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Thruk-CVE-2023-34096 — Thruk 监控 Web 界面 <= 3.06 存在 CVE-2023-34096(路径遍历)漏洞。 | Kitploit
工具/GitHubGitHub/galoget/thruk-cve-2023-34096
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubgaloget/thruk-cve-2023-34096

Thruk-CVE-2023-34096

Thruk 监控 Web 界面 <= 3.06 存在 CVE-2023-34096(路径遍历)漏洞。

查看仓库
113年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

Thruk-CVE-2023-34096

Thruk 监控 Web 界面版本 <= v3.06 容易受到 CVE-2023-34096(路径遍历) 的影响。

当前漏洞利用程序使用 Python 3 编写,利用该漏洞将 PoC 文件上传到 Thruk 的多个常见文件夹以及一些 Linux 文件夹。

CVSS

CNA GitHub, Inc. 为此发现分配了 CVSS 3.1 评分 6.5(中危)。(查看 NIST NVD)

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

漏洞概要

  • 分配的 CVE: CVE-2023-34096
  • CVE 作者: Galoget Latorre (@galoget)
  • 严重性: 6.5 中危
  • 类型: 路径遍历
  • 产品: Thruk 监控 Web 界面
  • 受影响版本: 所有版本 <= 3.06
  • 已修补版本: 3.06-2

时间线

  • 2023-05-25:该漏洞由 Galoget Latorre 发现。
  • 2023-06-02:通过 GitHub Security Advisory 与维护者进行初步联系,内容包括漏洞详情和概念验证(PoC)。
  • 2023-06-05:分配了 CVE-2023-34096。
  • 2023-06-06:维护者发布了版本 3.06-2 的补丁,参见 Thruk 的更新日志。
  • 2023-06-08:维护者发布了 GitHub Security Advisory。
  • 2023-06-08:Galoget Latorre 发布了安全通告(作者博客文章)。
  • 2023-06-08:Galoget Latorre 发布了漏洞利用 PoC(本仓库)。
  • 2023-06-09:漏洞利用 PoC 由 Exploit Database (Exploit-DB) 分享。
  • 2023-06-09:漏洞利用 PoC 由 Packet Storm Security 分享。

致谢

该安全漏洞由 Galoget Latorre 发现并报告给维护者(Thruk 的开发者),他是 Hackem Cybersecurity Research Group 和 Dreamlab Technologies 的安全顾问。

参考资料

  • CVE 作者博客: https://galogetlatorre.blogspot.com/2023/06/cve-2023-34096-path-traversal-thruk.html
  • GitHub 安全通告: https://github.com/sni/Thruk/security/advisories/GHSA-vhqc-649h-994h
  • Exploit Database (Exploit-DB): https://www.exploit-db.com/exploits/51509
  • Packet Storm Security: https://packetstormsecurity.com/files/172822/Thruk-Monitoring-Web-Interface-3.06-Path-Traversal.html
  • NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2023-34096
  • MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-34096
  • Galoget 编写的其他漏洞利用程序(PoC):
    • Exploit Database (Exploit-DB): https://www.exploit-db.com/?author=11838
    • Packet Storm Security: https://packetstormsecurity.com/files/author/16617/

演示

CVE-2023-34096 漏洞利用 PoC

注意: 在上图中,您可以看到该漏洞利用程序对最后 3 次尝试显示了错误消息,这是因为在测试环境中某些文件夹不存在,或者 Apache 用户对这些路径没有写入权限。该漏洞利用程序可正常工作,此输出旨在测试所有可能的情况。

下载工具