CVE-2024-24809
Traccar पाथ ट्रैवर्सल: 'dir/../../filename' और खतरनाक प्रकार की फ़ाइल के अनियंत्रित अपलोड के प्रति संवेदनशील है
- प्रकाशित
- 10 अप्रैल 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:Lउच्च · अगले 30 दिन
- प्रतिशत
- 99.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Traccar एक ओपन सोर्स GPS ट्रैकिंग सिस्टम है। 6.0 से पहले के संस्करण path traversal और खतरनाक प्रकार की फ़ाइल के अप्रतिबंधित अपलोड के प्रति संवेदनशील हैं। चूंकि सिस्टम डिफ़ॉल्ट रूप से पंजीकरण की अनुमति देता है, हमलावर एक खाता पंजीकृत करके सामान्य उपयोगकर्ता अनुमतियाँ प्राप्त कर सकते हैं और इस भेद्यता का उपयोग किसी भी फ़ोल्डर में `device.` उपसर्ग वाली फ़ाइलें अपलोड करने के लिए कर सकते हैं। हमलावर इस भेद्यता का उपयोग फ़िशिंग, क्रॉस-साइट स्क्रिप्टिंग हमलों और संभावित रूप से सर्वर पर मनमाने कमांड निष्पादित करने के लिए कर सकते हैं। संस्करण 6.0 में इस समस्या के लिए एक पैच शामिल है।
स्रोत
1Traccar GPS सिस्टम में गंभीर खामियां उपयोगकर्ताओं को दूरस्थ हमलों के लिए उजागर करती हैं
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।