Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-24809-Proof-of-concept — Критические уязвимости в GPS-системе Traccar подвергают пользователей удаленным атакам | Kitploit
Инструменты/GitHubGitHub/gh-ost00/cve-2024-24809-proof-of-concept
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииФишингТестирование на Проникновение
GitHubgh-ost00/cve-2024-24809-proof-of-concept

CVE-2024-24809-Proof-of-concept

Критические уязвимости в GPS-системе Traccar подвергают пользователей удаленным атакам

Репозиторий
512 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Детали CVE-2024-24809

#Описание Traccar — это система GPS-отслеживания с открытым исходным кодом. Версии до 6.0 уязвимы для path traversal и неограниченной загрузки файлов опасного типа. Поскольку система по умолчанию разрешает регистрацию, злоумышленники могут получить обычные права пользователя, зарегистрировав аккаунт, и использовать эту уязвимость для загрузки файлов с префиксом device. в любую папку. Злоумышленники могут использовать эту уязвимость для фишинга, межсайтового скриптинга и потенциального выполнения произвольных команд на сервере. Версия 6.0 содержит исправление этой проблемы.

#использование

root@kitploit:~
Fofa query : app="traccar"
root@kitploit:~
nuclei --target {target.com} -t CVE-2024-24809.yaml

#Подтверждение концепции (с использованием burpsuite)

root@kitploit:~
POST /api/users HTTP/1.1
Host: {{Hostname}}
Content-Type: application/x-www-form-urlencoded;charset=UTF-8

{"name": "{{name}}", "email": "{{email}}", "password": "{{password}}", "totpKey": null}

#Тестовая учетная запись

root@kitploit:~
name: "ghostsec"
password: "ghostsec"
email: "[email protected]"

Как исправить?

Обновите org.traccar:traccar до версии 6.0 или выше.

Скачать инструмент