
Proof-of-concept exploit per CVE-2023-31718, che dimostra l'inclusione locale di file in FUXA <=1.1.12 tramite l'endpoint /api/download, consentendo la lettura arbitraria di file attraverso path traversal.
È possibile includere file locali nell'endpoint /api/download. Questo endpoint serve per scaricare report da FUXA e può leggere file locali tramite il parametro HTTP GET "name".
/api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd
Nome del prodotto affetto: FUXA
Versione affetta: <= 1.1.12
Problema: Local File Inclusion
Descrizione: È possibile includere file locali nell'endpoint /api/download. Questo endpoint serve per scaricare report da FUXA e può leggere file locali tramite il parametro HTTP GET "name" /api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd