
PoC e script di enumerazione per CVE-2026-100903, una vulnerabilità di autenticazione mancante nell'API REST di GEO.RITM che espone anonimamente dati su oggetti e driver.
Descrizione: Una vulnerabilità nel metodo POST /restapi/objects/obj-groups dell'API REST del software GEO.RITM è legata alla mancanza di autenticazione prima dell'esecuzione della funzione.
Impatto: Lo sfruttamento di questa vulnerabilità potrebbe consentire a un attaccante che agisce da remoto senza autenticazione, passando un identificatore di oggetto (objectId), di ottenere l'associazione organizzativa e regionale dell'oggetto (divisione, regione, stato operativo) e, in alcuni casi, i dati personali della persona responsabile (cognome e iniziali del conducente). Se combinata con il metodo di enumerazione degli oggetti, questa vulnerabilità consente la deanonimizzazione anonima dell'intera flotta di oggetti monitorati
Vettore CVSSv3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N (7.5 Alto)
CWE: CWE-306: Autenticazione Mancante per Funzione Critica
Componente interessato: Endpoint RestApi: /restapi/objects/obj-groups
Fornitore: ООО НПО Ритм
./ritm_park_enum.sh --tagret $HOST:PORT È inoltre disponibile l'opzione --help