Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-100903 — PoC и скрипт перечисления для CVE-2026-100903 — уязвимости отсутствия аутентификации в REST API GEO.RITM, позволяющей анонимно получить данные об объектах и драйверах. | Kitploit
Инструменты/GitHubGitHub/4ybrick/cve-2026-100903
РазведкаАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на ПроникновениеАутентификацияСтатьи и ИсследованияБезопасность API
GitHub4ybrick/cve-2026-100903

CVE-2026-100903

PoC и скрипт перечисления для CVE-2026-100903 — уязвимости отсутствия аутентификации в REST API GEO.RITM, позволяющей анонимно получить данные об объектах и драйверах.

5 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2026-100903

GEOritm Отсутствие аутентификации

Описание: Уязвимость в методе POST /restapi/objects/obj-groups REST API программного обеспечения GEO.RITM связана с отсутствием аутентификации перед выполнением функции.

Влияние: Эксплуатация данной уязвимости может позволить злоумышленнику, действующему удалённо без аутентификации, путём передачи идентификатора объекта (objectId), получить организационную и региональную принадлежность объекта (подразделение, регион, эксплуатационный статус), а в некоторых случаях — персональные данные ответственного лица (фамилия и инициалы водителя). В сочетании с методом перечисления объектов данная уязвимость позволяет проводить анонимную деанонимизацию всего парка отслеживаемых объектов

Вектор CVSSv3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N (7.5 High)

CWE: CWE-306: Missing Authentication for Critical Function

Уязвимый компонент: RestApi endpoint: /restapi/objects/obj-groups

Производитель: ООО НПО Ритм

Уязвимый продукт

  • Версии GEOritm: <= 2.45.1

Шаги воспроизведения:

  1. Запустите .sh exploit на уязвимом экземпляре: ./ritm_park_enum.sh --tagret $HOST:PORT Также доступна опция --help
  2. Наслаждайтесь!
PoC

Обнаружил

  • Danil Belov

Ссылки

  • https://nvd.nist.gov/vuln/detail/cve-2026-100903
  • https://bdu.fstec.ru/vul/2026-11235
Скачать инструмент