CVE-2024-24809
Traccar عرضة لثغرة تجاوز المسار: 'dir/../../filename' ورفع غير مقيد لملف بنوع خطير
- تم النشر
- 10/04/2024
- محدث
- 01/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:Lمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Traccar هو نظام تتبع GPS مفتوح المصدر. الإصدارات السابقة للإصدار 6.0 معرضة لثغرة اجتياز المسار (path traversal) والرفع غير المقيد لملفات من نوع خطير. نظرًا لأن النظام يسمح بالتسجيل افتراضيًا، يمكن للمهاجمين الحصول على صلاحيات مستخدم عادي عن طريق تسجيل حساب واستغلال هذه الثغرة لرفع ملفات بالبادئة `device.` داخل أي مجلد. يمكن للمهاجمين استخدام هذه الثغرة في هجمات التصيد الاحتيالي، وهجمات البرمجة النصية عبر المواقع (XSS)، وربما تنفيذ أوامر عشوائية على الخادم. يحتوي الإصدار 6.0 على تصحيح لهذه المشكلة.
المصادر
1ثغرات حرجة في نظام Traccar GPS تعرّض المستخدمين لهجمات عن بُعد
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.