
Exploit de preuve de concept pour CVE-2023-31718, démontrant une inclusion de fichier local dans FUXA <=1.1.12 via le point d'accès /api/download, permettant la lecture arbitraire de fichiers via un parcours de chemin.
Il est possible d'inclure des fichiers locaux dans le point de terminaison /api/download. Ce point de terminaison permet de télécharger des rapports depuis FUXA et peut lire des fichiers locaux depuis le paramètre "name" d'une requête HTTP GET.
/api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd
Produit concerné : FUXA
Version affectée : <= 1.1.12
Problème : Inclusion de fichier local
Description : Il est possible d'inclure des fichiers locaux dans le point de terminaison /api/download. Ce point de terminaison permet de télécharger des rapports depuis FUXA et peut lire des fichiers locaux depuis le paramètre "name" d'une requête HTTP GET /api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd