
PoC et script d'énumération pour CVE-2026-100903, une faille d'authentification manquante dans l'API REST GEO.RITM qui expose anonymement des données d'objets et de pilotes.
Description : Une vulnérabilité dans la méthode POST /restapi/objects/obj-groups de l'API REST du logiciel GEO.RITM est liée à un manque d'authentification avant l'exécution de la fonction.
Impact : L'exploitation de cette vulnérabilité pourrait permettre à un attaquant agissant à distance sans authentification, en passant un identifiant d'objet (objectId), d'obtenir l'association organisationnelle et régionale de l'objet (division, région, statut opérationnel), et dans certains cas, les données personnelles de la personne responsable (nom et initiales du conducteur). Combinée à la méthode d'énumération d'objets, cette vulnérabilité permet une désanonymisation anonyme de l'ensemble du parc d'objets surveillés
Vecteur CVSSv3.1 : AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N (7.5 Élevé)
CWE : CWE-306 : Authentification manquante pour une fonction critique
Composant affecté : Point de terminaison RestApi : /restapi/objects/obj-groups
Éditeur : ООО НПО Ритм
./ritm_park_enum.sh --tagret $HOST:PORT Il existe également une option --help