Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-23334 — Aiohttp =< 3.9.1 中 LFI/路径遍历漏洞的概念验证 | Kitploit
工具/GitHubGitHub/wizarddos/cve-2024-23334
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubwizarddos/cve-2024-23334

CVE-2024-23334

Aiohttp =< 3.9.1 中 LFI/路径遍历漏洞的概念验证

查看仓库
51年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-23334

针对 Aiohttp <= 3.9.1 中 LFI/路径遍历漏洞的概念验证

[!IMPORTANT] 此脚本仅供教育用途。

任何非法使用均严格禁止。

如何运行?

root@kitploit:~
$ git clone https://github.com/wizarddos/CVE-2024-23334
$ cd CVE-2024-23334
$ python3 exploit.py -u [url] -f [file] -d [static directory]

[!Note] 记得使 URL 和静态目录中的斜杠匹配——如果你输入 http://127.0.0.1/,那么目录不要带斜杠(例如 static),反之亦然(URL 不带斜杠,目录带斜杠)。

为什么它能工作?

漏洞本身源于 aiohttp 处理静态资源请求的方式

如果我们编写如下代码

root@kitploit:~
app.router.add_routes([
    web.static("/static", "static/", follow_symlinks=True)
])

follow_symlinks=True 使其容易受到 LFI 攻击。 要使用静态资源,你需要指定其根目录 follow_symlinks 选项告诉 aiohttp 跟随根目录外的符号链接,但并未检查链接本身是否位于根目录中。

因此,即使所述的“符号链接”根本不是链接,aiohttp 也会读取该文件并返回其内容

来源 https://github.com/aio-libs/aiohttp/security/advisories/GHSA-5h86-8mv2-jq9f

下载工具