
CVE-2025-52694 Inyección SQL crítica en Advantech IoTSuite/SaaS-Composer
| Atributo | Detalles |
|---|
| ID de CVE | CVE-2025-52694 |
| Proveedor | Advantech |
| Producto | IoTSuite y productos IoT Edge |
| Gravedad | Crítica |
| Tipo de vulnerabilidad | Inyección SQL (CWE-89) |
| Endpoint afectado | /displays/{filename}.json?org_id= |
La vulnerabilidad existe porque el parámetro filename en la ruta de la URL se concatena de forma insegura directamente en una consulta PostgreSQL.
pg_sleep(), un atacante puede confirmar la vulnerabilidad mediante análisis basado en tiempo.Este repositorio proporciona dos métodos principales para pruebas y verificación:
cve-2025-52694-poc.py)Un script independiente para realizar una prueba de inyección SQL basada en tiempo.
Ejecución:
python3 cve-2025-52694-poc.py --url <TARGET_URL> --org 1
--url: La URL base de la instancia de Advantech objetivo.--org: El ID de Organización (por defecto 1). Es posible que necesites probar diferentes valores (1-5) para encontrar un contexto de organización válido.cve-2025-52694.yaml)Para escaneo automatizado en múltiples objetivos.
Ejecución:
nuclei -t cve-2025-52694.yaml -u <TARGET_URL>
clusterbomb para iterar a través de los valores comunes de org_id.filename esté debidamente sanitizado o utilice consultas parametrizadas para evitar la concatenación SQL.Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal. El autor no asume ninguna responsabilidad por el mal uso o los daños causados por esta herramienta.
Autor: Loi Nguyen Thang (HCMUTE Information Security Club).