
استغلال Python لتنفيذ التعليمات البرمجية عن بُعد على أجهزة راوتر GPON المنزلية (CVE-2018-10562). تم الكشف عنه في البداية بواسطة VPNMentor (https://www.vpnmentor.com/blog/critical-vulnerability-gpon-router/)، تقديرًا لجهودهم.
تستخدم العديد من أجهزة التوجيه اليوم إنترنت GPON، وقد اكتشف VPNMentor طريقة لتجاوز جميع آليات المصادقة على الأجهزة (CVE-2018-10561). مع هذا التجاوُز للمصادقة، من الممكن أيضًا الكشف عن ثغرة أخرى لحقن الأوامر (CVE-2018-10562) وتنفيذ الأوامر على الجهاز.
في وقت كتابة هذا التقرير، كان ما يقرب من مليون جهاز من هذه الأجهزة مكشوفًا على الإنترنت، وفقًا لـ Shodan.
requests
urllib2
Kali Linux
Ubuntu 17.10 Server
python gpon_rce.py TARGET_URL COMMAND
مثال:
python gpon_rce.py http://192.168.1.15 'id'