
إثبات مفهوم لاستغلال CVE-2024-55457، وهو ثغرة اجتياز الدلائل في MasterSAM Star Gate الإصدار 11 تسمح بتنزيل ملفات عشوائية دون مصادقة عبر نقطة النهاية /adama/adama/downloadService.
MasterSAM Star Gate v11 عرضة لهجوم اجتياز الدليل عبر نقطة النهاية /adama/adama/downloadService. يمكن للمهاجم استغلال هذه الثغرة من خلال التلاعب بمعامل file للوصول إلى ملفات عشوائية على الخادم، مما قد يؤدي إلى كشف معلومات حساسة.
في واجهة البرمجة المسؤولة عن تنزيل السجلات في ميزة استكشاف الأخطاء وإصلاحها -> تنزيل السجل، لا يقوم التطبيق بالتحقق من صحة المسار للملف المحدد عبر معامل file. بالإضافة إلى ذلك، يمكن للمستخدمين استدعاء هذه الواجهة دون مصادقة.
GET /adama/adama/downloadService?type={}&file={} HTTP/1.1
