
Exploit de prueba de concepto para CVE-2023-31718, que demuestra la inclusión local de archivos en FUXA <=1.1.12 a través del endpoint /api/download, permitiendo la lectura arbitraria de archivos mediante path traversal.
Es posible incluir archivos locales en el endpoint /api/download. Este endpoint se utiliza para descargar informes de FUXA y puede leer archivos locales mediante el parámetro "name" de una petición HTTP GET.
/api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd
Nombre del producto afectado: FUXA
Versión afectada: <= 1.1.12
Problema: Inclusión de archivos locales
Descripción: Es posible incluir archivos locales en el endpoint /api/download. Este endpoint se utiliza para descargar informes de FUXA y puede leer archivos locales mediante el parámetro "name" de una petición HTTP GET /api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd