
CVE-2024-55457の概念実証エクスプロイト。MasterSAM Star Gate v11におけるディレクトリトラバーサルで、/adama/adama/downloadServiceエンドポイントを介して認証なしで任意のファイルをダウンロードできる脆弱性です。
MasterSAM Star Gate v11 は、エンドポイント /adama/adama/downloadService を介したディレクトリトラバーサル攻撃に対して脆弱です。攻撃者は file パラメータを操作してサーバー上の任意のファイルにアクセスすることでこの脆弱性を悪用でき、機密情報の漏洩につながる可能性があります。
トラブルシューティング -> ログのダウンロード機能でログをダウンロードする役割を担うAPIでは、アプリケーションは file パラメータで指定されたファイルのパス検証を実行しません。さらに、ユーザーは認証なしでこのAPIを呼び出すことができます。
GET /adama/adama/downloadService?type={}&file={} HTTP/1.1
