
Prova de conceito de exploit para CVE-2023-31718, demonstrando Inclusão de Arquivo Local no FUXA <=1.1.12 através do endpoint /api/download, permitindo leitura arbitrária de arquivos por path traversal.
É possível incluir arquivos locais no endpoint /api/download. Este endpoint serve para baixar relatórios do FUXA e pode ler arquivos locais a partir do parâmetro HTTP GET "name".
/api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd
Nome do produto afetado: FUXA
Versão afetada: <= 1.1.12
Problema: Inclusão de Arquivo Local
Descrição: É possível incluir arquivos locais no endpoint /api/download. Este endpoint serve para baixar relatórios do FUXA e pode ler arquivos locais a partir do parâmetro HTTP GET "name" /api/download?cmd=REPORT-DOWNLOAD&name=../../../../../../etc/passwd