
Kritische Schwachstellen im Traccar-GPS-System setzen Nutzer Remote-Angriffen aus
#Beschreibung
Traccar ist ein Open-Source-GPS-Tracking-System. Versionen vor 6.0 sind anfällig für Pfad-Traversal und das uneingeschränkte Hochladen von Dateien mit gefährlichem Typ.
Da das System standardmäßig eine Registrierung erlaubt, können Angreifer durch die Registrierung eines Kontos normale Benutzerrechte erlangen und diese Schwachstelle ausnutzen, um Dateien mit dem Präfix device. in beliebigen Ordnern hochzuladen.
Angreifer können diese Schwachstelle für Phishing, Cross-Site-Scripting-Angriffe und potenziell zur Ausführung beliebiger Befehle auf dem Server nutzen. Version 6.0 enthält einen Patch für das Problem.
#Nutzung
Fofa query : app="traccar"
nuclei --target {target.com} -t CVE-2024-24809.yaml
#Proof of Concept (mit burpsuite)
POST /api/users HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded;charset=UTF-8
{"name": "{{name}}", "email": "{{email}}", "password": "{{password}}", "totpKey": null}
#Testkonto
name: "ghostsec"
password: "ghostsec"
email: "[email protected]"
Aktualisieren Sie org.traccar:traccar auf Version 6.0 oder höher.