Sploitus

Exploit for cve-2018-19052 CVE-2018-19052 CVE-2022-19052

kitploit · 2026-09-04

Exploit Code

MARKDOWN33 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-IVERESK-CVE-2018-19052
# cve-2022-19052

`[mod_alias]` безопасность: потенциальный path traversal при определённых конфигурациях  
Безопасность: потенциальный path traversal на один каталог выше alias  
целевого пути при определённой конфигурации mod_alias, где совпавший alias  
не заканчивается на `/`, но файловый путь цели alias заканчивается на `/`.

root@kitploit:~
    
    
    e.g. server.docroot = "/srv/www/host/HOSTNAME/docroot"
         alias.url = ( "/img" => "/srv/www/hosts/HOSTNAME/images/" )
    

Если передать вредоносный URL "/img../", запрос будет  
направлен на каталог "/srv/www/hosts/HOSTNAME/images/../", который преобразуется  
в "/srv/www/hosts/HOSTNAME/". Если включён mod_dirlisting, который  
по умолчанию не включён, это приведёт к выводу списка содержимого  
каталога, расположенного выше alias. Злоумышленник также может попытаться напрямую  
получить доступ к файлам в любом месте этого пути, который находится на один уровень выше  
предполагаемого пути alias.

## CVE credit:

root@kitploit:~
    
    
    Orange Tsai(@orange_8361) from DEVCORE
    Script by 1vere$k
    

## Использование