Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Traccar (CVE-2024-24809)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/04/2024
Última modificación:
10/04/2024

Descripción

Traccar es un sistema de seguimiento GPS de código abierto. Las versiones anteriores a la 6.0 son vulnerables a path traversal y a la carga sin restricciones de archivos con tipos peligrosos. Dado que el sistema permite el registro de forma predeterminada, los atacantes pueden adquirir permisos de usuario normales registrando una cuenta y aprovechar esta vulnerabilidad para cargar archivos con el prefijo "dispositivo" en cualquier carpeta. Los atacantes pueden utilizar esta vulnerabilidad para phishing, ataques de Cross-Site Scripting y, potencialmente, ejecutar comandos arbitrarios en el servidor. La versión 6.0 contiene un parche para el problema.