
# CVE-2025-52694 Injection SQL critique dans Advantech IoTSuite/SaaS-Composer
Ce dépôt contient des outils de preuve de concept (PoC) pour CVE-2025-52694, une vulnérabilité critique d'injection SQL non authentifiée affectant Advantech IoTSuite et les produits IoT Edge.
| Attribut | Détails |
|---|---|
| ID CVE | CVE-2025-52694 |
| Fournisseur | Advantech |
| Produit | Produits IoTSuite et IoT Edge |
| Sévérité | Critique |
| Type de vulnérabilité | Injection SQL (CWE-89) |
| Point de terminaison affecté | /displays/{filename}.json?org_id= |
La vulnérabilité existe parce que le paramètre filename dans le chemin de l'URL est concaténé de manière non sécurisée directement dans une requête PostgreSQL.
pg_sleep(), un attaquant peut confirmer la vulnérabilité par une analyse temporelle.Ce dépôt fournit deux méthodes principales pour tester et vérifier :
cve-2025-52694-poc.py)Un script autonome pour effectuer un test d'injection SQL basé sur le temps.
Exécution :
python3 cve-2025-52694-poc.py --url <TARGET_URL> --org 1
--url : L'URL de base de l'instance Advantech cible.--org : L'identifiant d'organisation (par défaut 1). Vous devrez peut-être essayer différentes valeurs (1-5) pour trouver un contexte d'organisation valide.cve-2025-52694.yaml)Pour une analyse automatisée sur plusieurs cibles.
Exécution :
nuclei -t cve-2025-52694.yaml -u <TARGET_URL>
clusterbomb pour itérer sur les valeurs courantes de org_id.filename est correctement assaini ou utilisez des requêtes paramétrées pour empêcher la concaténation SQL.Cet outil est uniquement destiné à des fins éducatives et à des tests de sécurité autorisés. L'accès non autorisé à des systèmes informatiques est illégal. L'auteur décline toute responsabilité en cas de mauvaise utilisation ou de dommages causés par cet outil.
Auteur : Loi Nguyen Thang (HCMUTE Information Security Club).