
CVE-2025-52694 Kritische SQL-Injection in Advantech IoTSuite/SaaS-Composer
| Attribut | Details |
|---|
| CVE-ID | CVE-2025-52694 |
| Hersteller | Advantech |
| Produkt | IoTSuite- und IoT-Edge-Produkte |
| Schweregrad | Kritisch |
| Schwachstellentyp | SQL-Injection (CWE-89) |
| Betroffener Endpunkt | /displays/{filename}.json?org_id= |
Die Schwachstelle besteht, weil der Parameter filename im URL-Pfad unsicher direkt in eine PostgreSQL-Abfrage eingefügt wird.
pg_sleep() kann ein Angreifer die Schwachstelle durch zeitbasierte Analyse bestätigen.Dieses Repository stellt zwei primäre Methoden zum Testen und zur Verifizierung bereit:
cve-2025-52694-poc.py)Ein eigenständiges Skript zur Durchführung eines zeitbasierten SQL-Injection-Tests.
Ausführung:
python3 cve-2025-52694-poc.py --url <TARGET_URL> --org 1
--url: Die Basis-URL der Ziel-Advantech-Instanz.--org: Die Organisations-ID (Standardwert: 1). Möglicherweise müssen Sie verschiedene Werte (1-5) ausprobieren, um einen gültigen Organisationskontext zu finden.cve-2025-52694.yaml)Für automatisiertes Scannen über mehrere Ziele hinweg.
Ausführung:
nuclei -t cve-2025-52694.yaml -u <TARGET_URL>
clusterbomb-Angriff, um gängige org_id-Werte zu durchlaufen.filename ordnungsgemäß bereinigt wird, oder verwenden Sie parametrisierte Abfragen, um SQL-Konkatenation zu verhindern.Dieses Tool ist nur für Bildungszwecke und autorisierte Sicherheitstests bestimmt. Unbefugter Zugriff auf Computersysteme ist illegal. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden, die durch dieses Tool verursacht werden.
Autor: Loi Nguyen Thang (HCMUTE Information Security Club).