CVE-2024-24809
높음게시됨
Traccar, 경로 탐색: 'dir/../../filename' 및 위험한 유형의 파일 무제한 업로드 취약점
- 게시됨
- 2024. 4. 10.
- 업데이트됨
- 2024. 8. 1.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
8.5/ 10높음
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L54.4%
높음 · 다음 30일
- 백분위수
- 99.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Traccar는 오픈소스 GPS 추적 시스템입니다. 6.0 이전 버전은 경로 탐색(path traversal) 및 위험한 유형의 파일 무제한 업로드 취약점에 노출되어 있습니다. 시스템이 기본적으로 회원가입을 허용하므로, 공격자는 계정을 등록하여 일반 사용자 권한을 획득한 뒤 이 취약점을 악용해 임의의 폴더에 `device.` 접두사가 붙은 파일을 업로드할 수 있습니다. 공격자는 이 취약점을 피싱 및 크로스 사이트 스크립팅(XSS) 공격에 활용할 수 있으며, 잠재적으로 서버에서 임의의 명령을 실행할 수도 있습니다. 6.0 버전에는 이 문제에 대한 패치가 포함되어 있습니다.
소스
1Traccar GPS 시스템의 심각한 결함으로 사용자가 원격 공격에 노출
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.