
Критические уязвимости в GPS-системе Traccar подвергают пользователей удаленным атакам
#Описание
Traccar — это система GPS-отслеживания с открытым исходным кодом. Версии до 6.0 уязвимы для path traversal и неограниченной загрузки файлов опасного типа.
Поскольку система по умолчанию разрешает регистрацию, злоумышленники могут получить обычные права пользователя, зарегистрировав аккаунт, и использовать эту уязвимость для загрузки файлов с префиксом device. в любую папку.
Злоумышленники могут использовать эту уязвимость для фишинга, межсайтового скриптинга и потенциального выполнения произвольных команд на сервере. Версия 6.0 содержит исправление этой проблемы.
#использование
Fofa query : app="traccar"
nuclei --target {target.com} -t CVE-2024-24809.yaml
#Подтверждение концепции (с использованием burpsuite)
POST /api/users HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded;charset=UTF-8
{"name": "{{name}}", "email": "{{email}}", "password": "{{password}}", "totpKey": null}
#Тестовая учетная запись
name: "ghostsec"
password: "ghostsec"
email: "[email protected]"
Обновите org.traccar:traccar до версии 6.0 или выше.