
CVE-2023-31718 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो FUXA <=1.1.12 में /api/download एंडपॉइंट के माध्यम से लोकल फाइल इन्क्लूज़न (Local File Inclusion) का प्रदर्शन करता है, जो पथ ट्रैवर्सल के माध्यम से मनमानी फ़ाइल पढ़ने की अनुमति देता है।
एंडपॉइंट /api/download में स्थानीय फ़ाइलों को शामिल करना संभव है। यह एंडपॉइंट FUXA से रिपोर्ट डाउनलोड करने के लिए है और HTTP GET "name" पैरामीटर से स्थानीय फ़ाइलों को पढ़ सकता है।
/api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd
प्रभावित उत्पाद का नाम: FUXA
प्रभावित संस्करण: <= 1.1.12
समस्या: Local File Inclusion
विवरण: एंडपॉइंट /api/download में स्थानीय फ़ाइलों को शामिल करना संभव है। यह एंडपॉइंट FUXA से रिपोर्ट डाउनलोड करने के लिए है और HTTP GET "name" पैरामीटर /api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd से स्थानीय फ़ाइलों को पढ़ सकता है।