
Proof-of-Concept-Exploit für CVE-2023-31718, der Local File Inclusion in FUXA <=1.1.12 über den Endpunkt /api/download demonstriert und das Lesen beliebiger Dateien durch Path Traversal ermöglicht.
Es ist möglich, lokale Dateien in den Endpunkt /api/download einzubinden. Dieser Endpunkt dient zum Herunterladen von Berichten aus der FUXA und kann lokale Dateien über den HTTP GET-Parameter "name" lesen.
/api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd
Name des betroffenen Produkts: FUXA
Betroffene Version: <= 1.1.12
Problem: Lokale Dateieinbindung
Beschreibung: Es ist möglich, lokale Dateien in den Endpunkt /api/download einzubinden. Dieser Endpunkt dient zum Herunterladen von Berichten aus der FUXA und kann lokale Dateien über den HTTP GET-Parameter "name" lesen /api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd