
استغلال إثبات المفهوم لثغرة CVE-2023-31718، مما يوضح تضمين الملف المحلي في FUXA <=1.1.12 عبر نقطة نهاية /api/download، مما يتيح قراءة ملفات عشوائية من خلال اجتياز المسار.
من الممكن تضمين ملفات محلية في نقطة النهاية /api/download. تُستخدم نقطة النهاية هذه لتنزيل التقارير من FUXA ويمكنها قراءة الملفات المحلية من معامل "name" في HTTP GET.
/api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd
اسم المنتج المتأثر: FUXA
الإصدار المتأثر: <= 1.1.12
المشكلة: تضمين الملفات المحلية
الوصف: من الممكن تضمين ملفات محلية في نقطة النهاية /api/download. تُستخدم نقطة النهاية هذه لتنزيل التقارير من FUXA ويمكنها قراءة الملفات المحلية من معامل "name" في HTTP GET /api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd