
i-doit Pro 25 और उससे नीचे के संस्करण Path Traversal भेद्यता के प्रति संवेदनशील हैं। ये भेद्यताएँ दूरस्थ प्रमाणित हमलावरों (कम या उच्च विशेषाधिकार) को उन स्थानों पर नेविगेट करने की अनुमति दे सकती हैं जो उपयोगकर्ता के लिए सुलभ नहीं होने चाहिए। इसका उपयोग संवेदनशील फ़ाइलों को पढ़ने और/या एक्सेस करने के लिए किया जा सकता है।
उत्पाद का विवरण: i-doit एक वेब-आधारित आईटी दस्तावेज़ीकरण और CMDB (Configuration Management Database) है जिसे synetics GmbH द्वारा विकसित किया गया है। i-doit Pro सॉफ़्टवेयर का व्यावसायिक संस्करण है और इसके लिए सशुल्क लाइसेंस की आवश्यकता होती है। यह अतिरिक्त सुविधाओं, पेशेवर समर्थन, और नियमित अपडेट और सुधारों के साथ आता है। i-doit Pro का उपयोग करने के लिए उपयोगकर्ताओं को लाइसेंस खरीदना होता है, और लागत उपयोगकर्ताओं की संख्या और आवश्यक सुविधाओं के आधार पर भिन्न होती है।
भेद्यता का विवरण: हमने पाया कि यह वेब एप्लिकेशन किसी भी प्रमाणित उपयोगकर्ता को उन स्थानों पर नेविगेट करने की अनुमति देता है जो उपयोगकर्ता के लिए सुलभ नहीं होने चाहिए। इसका उपयोग संवेदनशील फ़ाइलों को पढ़ने और/या एक्सेस करने के लिए किया जा सकता है...
प्रभावित वेबपेज: /?moduleID and /index.php
प्रभावित पैरामीटर और घटक 1 : ?moduleID=2&file_manager=image&file
प्रभावित पैरामीटर और घटक 2 : ?viewMode=1100&objID=56&tvMode=1006&catgID=27&objTypeID=39&editMode=0&objGroupID=2&moduleID=2&file_manager=image&file=
चरण 1 : किसी भी मान्य उपयोगकर्ता के रूप में लॉगिन करें, वह कम विशेषाधिकार या उच्च विशेषाधिकार वाला उपयोगकर्ता हो सकता है। नीचे दिए गए URL पर जाएँ, जिस फ़ाइल को आप पढ़ना या एक्सेस करना चाहते हैं उसके लिए ../../../ को संपादित करें।

उदाहरण 1: http://IP/?moduleID=2&file_manager=image&file=../../../../../../..//etc/passwd


