Sploitus

Exploit for CVE-2018-17246

kitploit · 2026-09-04

Exploit Code

MARKDOWN20 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-MPGN-CVE-2018-17246
# CVE-2018-17246 - Kibana LFI < 6.4.3 & 5.6.13

Уязвимость локального включения файла (Local File Inclusion, LFI) в Kibana, обнаруженная CyberArk Labs. LFI может быть использована для выполнения обратной оболочки (reverse shell) на сервере Kibana с помощью следующей полезной нагрузки:

root@kitploit:~
    
    
    /api/console/api_server?sense_version=@@SENSE_VERSION&apis=../../../../../../.../../../../path/to/shell.js
    

Как вы уже догадались, эту атаку необходимо сочетать с неограниченной загрузкой файлов или любой другой уязвимостью, позволяющей записать файл на сервер.

> Поскольку проверка входных данных отсутствует, мы можем изменить имя JavaScript-файла на любое другое. В данном случае с помощью метода обхода пути (path traversal) мы можем выбрать любой файл на сервере Kibana. Однако следует помнить о функции кэширования модулей в Node.js. По сути, поскольку LFI работает путём передачи непроверенных пользовательских данных в функцию `require`, включаемый модуль (полезная нагрузка атакующего) будет кэшироваться _по имени файла_. Это означает, что вы не можете отправить ту же самую полезную нагрузку, например, чтобы получить обратную оболочку.

![lfi](https://assets.kitploit.com/production/public/readmes/29519/36f110ec5ae125e04d31c4c5224fe59b3076649a6715a70e8c30d5e8721be409.png)

**Сведения об уязвимости** : https://www.cyberark.com/threat-research-blog/execute-this-i-know-you-have-it/

**Рекомендации по безопасности** : https://www.elastic.co/blog/kibana-local-file-inclusion-flaw-cve-2018-17246