
CVE-2026-100903 の PoC および列挙スクリプト。GEO.RITM REST API における認証欠如の脆弱性で、オブジェクトおよびドライバーデータが匿名で漏洩します。
説明: GEO.RITM ソフトウェアの REST API における POST /restapi/objects/obj-groups メソッドの脆弱性は、関数を実行する前の認証の欠如に関連しています。
影響: この脆弱性を悪用すると、認証なしでリモートから攻撃者がオブジェクト識別子(objectId)を渡すことで、オブジェクトの組織的および地域的な関連付け(部門、地域、運用ステータス)を取得でき、場合によっては責任者(運転手の姓とイニシャル)の個人データも取得できます。この脆弱性をオブジェクト列挙メソッドと組み合わせることで、監視対象オブジェクトの全車両の匿名での匿名解除が可能になります
CVSSv3.1 ベクター: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N (7.5 High)
CWE: CWE-306: 重要な機能に対する認証の欠如
影響を受けるコンポーネント: RestApi エンドポイント: /restapi/objects/obj-groups
ベンダー: ООО НПО Ритм
./ritm_park_enum.sh --tagret $HOST:PORT --help オプションもあります