
CVE-2023-31718에 대한 개념 증명 익스플로잇으로, /api/download 엔드포인트를 통해 FUXA <=1.1.12에서 로컬 파일 포함(Local File Inclusion)을 시연하여 경로 탐색(path traversal)을 통해 임의 파일 읽기를 가능하게 합니다.
로컬 파일을 엔드포인트 /api/download에 포함시킬 수 있습니다. 이 엔드포인트는 FUXA에서 보고서를 다운로드하기 위한 것이며, HTTP GET name 매개변수를 통해 로컬 파일을 읽을 수 있습니다.
/api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd
영향을 받는 제품명: FUXA
영향을 받는 버전: <= 1.1.12
문제: 로컬 파일 포함(Local File Inclusion)
설명: 로컬 파일을 엔드포인트 /api/download에 포함시킬 수 있습니다. 이 엔드포인트는 FUXA에서 보고서를 다운로드하기 위한 것이며, HTTP GET name 매개변수인 /api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd를 통해 로컬 파일을 읽을 수 있습니다.