
سكربت PoC و enumeration للثغرة CVE-2026-100903، وهي ثغرة نقص المصادقة في GEO.RITM REST API تؤدي إلى تسريب بيانات الكائنات والتعريفات (drivers) بشكل مجهول.
الوصف: ثغرة أمنية في طريقة POST /restapi/objects/obj-groups الخاصة بواجهة REST API لبرنامج GEO.RITM تتعلق بعدم وجود مصادقة قبل تنفيذ الدالة.
التأثير: قد يسمح استغلال هذه الثغرة لمهاجم يعمل عن بُعد دون مصادقة، من خلال تمرير معرّف كائن (objectId)، بالحصول على الارتباط التنظيمي والإقليمي للكائن (القسم، المنطقة، الحالة التشغيلية)، وفي بعض الحالات، البيانات الشخصية للشخص المسؤول (اسم عائلة السائق وأحرفه الأولى). عند دمجها مع طريقة تعداد الكائنات، تسمح هذه الثغرة بإزالة إخفاء الهوية بشكل مجهول لكامل أسطول الكائنات المراقَبة
متجه CVSSv3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N (7.5 مرتفع)
CWE: CWE-306: نقص المصادقة للوظائف الحرجة
المكوّن المتأثر: نقطة نهاية RestApi: /restapi/objects/obj-groups
المورّد: ООО НПО Ритм
./ritm_park_enum.sh --tagret $HOST:PORT كما يوجد خيار --help