CVE-2024-24809
Traccar vulnerabile a Path Traversal: 'dir/../../filename' e Upload senza restrizioni di file con tipo pericoloso
- Pubblicato
- 10 apr 2024
- Aggiornato
- 1 ago 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:LAlto · prossimi 30 giorni
- Percentile
- 99,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Traccar è un sistema di localizzazione GPS open source. Le versioni precedenti alla 6.0 sono vulnerabili a path traversal e al caricamento non limitato di file con tipologia pericolosa. Poiché il sistema consente la registrazione per impostazione predefinita, gli aggressori possono ottenere permessi utente ordinari registrando un account e sfruttare questa vulnerabilità per caricare file con il prefisso `device.` in qualsiasi cartella. Gli aggressori possono utilizzare questa vulnerabilità per phishing, attacchi di cross-site scripting e potenzialmente eseguire comandi arbitrari sul server. La versione 6.0 contiene una correzione per il problema.
Fonti
1Gravi vulnerabilità nel sistema GPS Traccar espongono gli utenti ad attacchi remoti
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.