PT-2026-95062 · Traccar · Traccar
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Traccar versões anteriores a 6.14.0
Description
Um usuário autenticado com permissões para gerenciar grupos e solicitar relatórios pode criar uma hierarquia cíclica de grupo-pai. Quando um relatório de viagens ou paradas é solicitado para um dispositivo dentro dessa hierarquia, o
org.traccar.api.resource.GroupResource permite o ciclo, e a função org.traccar.helper.model.AttributeUtil.lookup() segue os pais do grupo sem detecção de ciclo, conjunto de visitados ou limite de profundidade. Esse processo, acessado via TripsConfig. e ReportUtils.slowTripsAndStops, resulta em uma busca baseada em armazenamento que nunca termina, consumindo alta CPU em um worker do Jetty e podendo esgotar o pool de workers da web/API se as solicitações forem repetidas.Recommendations
Atualizar para a versão 6.14.0.
Exploit
Correção
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Traccar