# Aquatronica控制器系统完全信息泄露
## 概述
Aquatronica Controller System的固件版本 <= 5.1.6 和 Web 界面版本 <= 2.0 存在一个信息泄露漏洞。该漏洞导致未经过身份验证的攻击者能够通过精心构造的POST请求从 `tcp.php` 端点获取敏感配置数据,包括明文的管理员凭证。
## 影响版本
- 固件版本 <= 5.1.6
- Web 界面版本 <= 2.0
## 细节
`tcp.php` 端点未对访问进行限制,从而允许远程攻击者通过构造特定的 POST 请求来访问敏感配置数据,进而获取存储在明文中的管理员凭证。
## 影响
利用此漏洞可能导致系统的完全失陷,允许未经授权的攻击者操纵连接的设备和水族箱参数。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | Aquatronica Controller System firmware 5.1.6 and earlier and web interface 2.0 and earlier contain an information disclosure vulnerability caused by unauthenticated access to tcp.php endpoint, letting remote attackers retrieve sensitive configuration data including plaintext credentials, exploit requires no authentication. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-25037.yaml | POC详情 |
标题: Zero Science Lab » Aquatronica Control System 5.1.6 Passwords Leak Vulnerability -- 🔗来源链接
标签: exploit third-party-advisory
神龙速读标题: Aquatronica Control System 5.1.6 - Information Disclosure - Hardware webapps Exploit -- 🔗来源链接
标签: exploit third-party-advisory
神龙速读标题: Aquatronica Controller System Credential Leak | Advisories | VulnCheck -- 🔗来源链接
标签: third-party-advisory
神龙速读暂无评论