描述:GEO.RITM 软件 REST API 的 POST /restapi/objects/obj-groups 方法中存在一个漏洞,与执行该函数前缺少身份验证有关。
影响:利用此漏洞,攻击者可在远程无需身份验证的情况下,通过传入对象标识符(objectId),获取该对象的组织与区域关联信息(部门、区域、运行状态),并在某些情况下获取负责人的个人数据(驾驶员姓氏及姓名首字母)。当与对象枚举方法结合使用时,此漏洞可实现对全部被监控对象车队的匿名去匿名化。
CVSSv3.1 向量:AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N(7.5 High)
CWE:CWE-306:关键功能缺少身份验证
受影响组件:RestApi 端点:/restapi/objects/obj-groups
厂商:ООО НПО Ритм
./ritm_park_enum.sh --tagret $HOST:PORT 此外还有 --help 选项