PT-2026-21559 · Traccar · Traccar
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Traccar versões 6.11.1 e posteriores
Descrição
Traccar, um sistema de rastreamento GPS de código aberto, está afetado por uma vulnerabilidade de cross-site scripting armazenada (XSS). Usuários autenticados podem enviar arquivos SVG maliciosos como imagens de dispositivos. A aplicação não sanitiza esses arquivos e os fornece com o tipo de conteúdo
image/svg+xml, permitindo que o JavaScript embutido seja executado no contexto dos navegadores de outros usuários. A vulnerabilidade permite a execução de JavaScript arbitrário. O Ponto de Extremidade da API para upload de arquivos está envolvido neste problema. O parâmetro vulnerável é o próprio arquivo SVG, especificamente o JavaScript embutido no arquivo SVG.Recomendações
Traccar versões 6.11.1 e posteriores: Atualmente, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Unrestricted File Upload
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Traccar