
Traccar GPS सिस्टम में गंभीर खामियां उपयोगकर्ताओं को दूरस्थ हमलों के लिए उजागर करती हैं
#विवरण
Traccar एक ओपन सोर्स GPS ट्रैकिंग सिस्टम है। संस्करण 6.0 से पहले के संस्करण पथ ट्रैवर्सल और खतरनाक प्रकार की फ़ाइल के अनियंत्रित अपलोड के लिए असुरक्षित हैं।
चूंकि सिस्टम डिफ़ॉल्ट रूप से पंजीकरण की अनुमति देता है, हमलावर एक खाता पंजीकृत करके सामान्य उपयोगकर्ता अनुमतियाँ प्राप्त कर सकते हैं और किसी भी फ़ोल्डर के अंतर्गत उपसर्ग device. वाली फ़ाइलें अपलोड करने के लिए इस कमजोरी का शोषण कर सकते हैं।
हमलावर इस कमजोरी का उपयोग फ़िशिंग, क्रॉस-साइट स्क्रिप्टिंग हमलों और संभावित रूप से सर्वर पर मनमाने कमांड निष्पादित करने के लिए कर सकते हैं। संस्करण 6.0 में इस समस्या के लिए एक पैच शामिल है।
#उपयोग
Fofa query : app="traccar"
nuclei --target {target.com} -t CVE-2024-24809.yaml
#प्रमाण अवधारणा (burpsuite का उपयोग करते हुए)
POST /api/users HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded;charset=UTF-8
{"name": "{{name}}", "email": "{{email}}", "password": "{{password}}", "totpKey": null}
#परीक्षण खाता
name: "ghostsec"
password: "ghostsec"
email: "[email protected]"
org.traccar:traccar को संस्करण 6.0 या उच्चतर पर अपग्रेड करें।