Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-38829-NETIS-WF2409E_Report — دراسة تحليل أمني عتادي شامل لموجّه الشبكة NETIS WF2409E. من خلال تفكيك الجهاز وتحليله، وتحديد واجهات التصحيح، واستخراج البرنامج الثابت (Firmware)، تم توثيق المسار الكامل للتحليل العتادي، إلى جانب تفاصيل الثغرات والتوصيات الأمنية ذات الصلة، على أمل المساهمة في رفع مستوى أمان أجهزة إنترنت الأشياء. | Kitploit
أدوات/GitHubGitHub/victorique-123/cve-2023-38829-netis-wf2409e_report
أمان الأنظمة المدمجةأمان إنترنت الأشياءتحليل الثغرات الأمنيةالهندسة العكسيةاختراق الأجهزةأمن الأجهزةالأوراق والأبحاثالتعلم والتعليمتحليل البرامج الثابتة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

دراسة تحليل أمني عتادي شامل لموجّه الشبكة NETIS WF2409E. من خلال تفكيك الجهاز وتحليله، وتحديد واجهات التصحيح، واستخراج البرنامج الثابت (Firmware)، تم توثيق المسار الكامل للتحليل العتادي، إلى جانب تفاصيل الثغرات والتوصيات الأمنية ذات الصلة، على أمل المساهمة في رفع مستوى أمان أجهزة إنترنت الأشياء.

GitHubvictorique-123/cve-2023-38829-netis-wf2409e_report

CVE-2023-38829-NETIS-WF2409E_Report

عرض المستودع
25منذ سنة واحدةلم تتم المراجعة بعد
مشاركة

تقرير جهاز Netis WF2409E

1. نظرة عامة على الجهاز

1.1 جدول المواصفات الرئيسية

الفئةالمعلمةالوصف
معلومات الجهازالطرازNetis WF2409E
النوع300Mbps Wireless N Router
الطاقةDC 9V/500mA
إصدار الجهازV1.8
إصدار PCBPB-7189-M02G-20
تاريخ الإنتاج2015-03-23
بلد الإنتاجالصين
معرّفات الشبكةالرقم التسلسلي2409EEU5B102714 V1.8
عنوان MACW8D398DFB68
SSID الافتراضيnetis_BDFB68
كلمة المرور الافتراضيةpassword
عنوان الإدارةhttp://netis.cc
الواجهات الماديةمنفذ WAN1 (RJ45 أزرق)
منافذ LAN4 (RJ45 أسود، LAN1-4)
الهوائيات3 هوائيات خارجية
مقبس الطاقةمدخل DC (PWR)
أزرار الوظائفDefaultإعادة الضبط إلى إعدادات المصنع
WPSالإعداد المحمي للشبكة اللاسلكية

1.2 جدول فحص الأداء الوظيفي

1.3 المكونات الرئيسية للنظام

2. استكشاف المسامير

2.1 الاتصال بالجهاز عبر المنفذ التسلسلي

3. سجل الإقلاع، أوامر المُحمّل ونظام التشغيل

3.1 تحليل سجل الإقلاع

خصائص المعالج

المعلمةالمواصفات
طراز المعالجRealTek RTL8196E
البنية16-bit
التردد380MHz
تاريخ الترجمة2014.09.29

خصائص ذاكرة الفلاش

معلومات عن المُحمّل

المعلمةالوصف
نوع المُحمّلمُحمّل RealTek الخاص
عنوان تحميل النواة0x80500000
عنوان بدء التنفيذ0x80003440
نطاق البحث عن التوقيع0x10000-0x170000

إعدادات الشبكة الافتراضية

المعلمةالقيمة
عنوان IP192.168.0.1
قناع الشبكة الفرعية255.255.255.0
عنوان MAC04:8d:38:bd:fb:69
الواجهة اللاسلكيةwlan0 (بما في ذلك va0-va3, vxd)

معلومات عن برمجيات النظام

المعلمةالقيمة
طراز الجهازnetis WF2419E_RU
إصدار البرنامج الثابتV2.5.40200
تاريخ البرنامج الثابت2016.09.02
إصدار BusyBoxv1.00-pre8 (2015.01.23)

حالة الخدمات

من المهم ملاحظة أن هذا الجهاز على الأرجح لا يستخدم U-Boot. المؤشرات الرئيسية:

  1. يبدأ السجل مباشرة بمعلومات إقلاع RealTek: ---RealTek(RTL8196E)at 2014.09.29-19:16+0800 v1.0 [16bit](https://github.com/victorique-123/cve-2023-38829-netis-wf2409e_report/blob/master/380MHz)
  2. لا توجد المؤشرات النموذجية لإقلاع U-Boot:
  • لا توجد معلومات عن إصدار U-Boot
  • لا توجد معلومات عن تهيئة متغيرات بيئة U-Boot
  • لا توجد موجه أوامر U-Boot
  1. RTL8196E هو شريحة راوتر اقتصادية من RealTek، والعديد من الأجهزة المبنية عليها تستخدم مُحمّل RealTek الخاص بدلاً من U-Boot.
  2. بالنظر إلى صغر حجم ذاكرة الفلاش (4MB)، فإن استخدام مُحمّل خفيف الوزن أكثر منطقية. في الواقع، لم نتمكن من العثور على طريقة للدخول إلى U-Boot.

3.2 تحليل المُحمّل

للدخول إلى المُحمّل، يجب الضغط باستمرار على مفتاح Esc أثناء الإقلاع:

المجموعة الكاملة لأوامر مُحمّل RealTek

مثال على قراءة الذاكرة:

أوامر Bootloader:

<RealTek> FLR 80000000 0 100 #Чтение из Flash DB 80000000 100 #Просмотр содержимого памяти

3.3 تحليل بيئة الصدفة

الأوامر الأساسية للصدفة

البنية التفصيلية لأدلة النظام (/bin — أدوات مهمة)

المعلومات الرئيسية لدليل /proc

قائمة العمليات:

3.4 وصف المكونات المادية الرئيسية

4. تحليل معلومات نقاط التركيب

4.1 الحصول على معلومات تركيب الأقسام

4.2 تم تحديد ثلاث نقاط تركيب رئيسية في النظام:

  • /dev/mtdblock1 مثبت كدليل جذر /
  • none مثبت كنظام ملفات العمليات /proc
  • tmpfs مثبت كنظام ملفات مؤقت /var

تحليل مفصل

4.2.1. نظام الملفات الجذري

تم إعداد نظام الملفات الجذري على النحو التالي:

  • الجهاز: /dev/mtdblock1
  • نوع نظام الملفات: squashfs
  • خيارات التركيب: للقراءة فقط (ro)
  • الغرض: تخزين ملفات وبرامج النظام

يشير هذا إلى استخدام ذاكرة الفلاش MTD كوسيط تخزين، حيث تكون ملفات النظام محمية ومحسّنة الحجم عبر القراءة فقط وضغط squashfs.

4.2.2 نظام ملفات العمليات

تم إعداد نظام ملفات العمليات على النحو التالي:

  • الجهاز: none (نظام ملفات افتراضي)
  • نوع نظام الملفات: proc
  • خيارات التركيب: قراءة وكتابة (rw)
  • الغرض: توفير واجهة للوصول إلى معلومات النظام والعمليات
4.2.3 نظام الملفات المؤقت

تم إعداد نظام الملفات المؤقت على النحو التالي:

  • الجهاز: tmpfs (نظام ملفات في الذاكرة)
  • نقطة التركيب: /var
  • حد الحجم: 230 كيلوبايت
  • خيارات التركيب: قراءة وكتابة (rw)
  • الغرض: تخزين الملفات والبيانات المؤقتة أثناء التشغيل
4.2.4 تبين أن معظم أوامر النظام مفقودة

5. بنية البرنامج الثابت وتنسيقه

5.1 الحصول على البرنامج الثابت "netis.bin"

5.2 إجراء تحليل الإنتروبيا:

binwalk -E --save netis.bin

5.3 تحليل الترويسات:

binwalk netis.bin

5.4 تُستخدم الوسائط –reM لإجراء فك الضغط.

والحصول على:

5.5 جدول نتائج التحليل

الإزاحةترويسة القسم
0x12F0
0x32818

6. نظام الملفات بعد فك ضغط البرنامج الثابت

6.1 نظام الملفات بعد فك الضغط:

6.2 بعض المستندات المهمة

6.2.1 etc/passwd:

باستخدام خدمة فك تشفير التجزئات https://hashes.com/en/decrypt/hash، تم استعادة كلمة مرور root بنجاح كـ realtek.

6.2.2 web/welcome.htm:

هذه هي صفحة الواجهة الإدارية الافتراضية

7. العلامات، البصمة لـ FOFA، الإحصائيات

البحث عن الأجهزة في FOFA عبر الخصائص الموجودة في web/welcome.htm:

أوامر البحث: body="./images/logo_netis.png" && body="display:block; height:60px; float:left;"

قد يتطلب الوصول إلى لوحة إدارة الجهاز مصادقة باستخدام اسم المستخدم وكلمة المرور

بعد المصادقة الناجحة، يمكن الدخول إلى لوحة الإدارة

8. سكريبت التعرّف

أولاً، باستخدام الأمر ~/squashfs-root/web$ find تم العثور على الأدلة المتاحة، وباستخدام Burpsuit تم التحقق من إمكانية الوصول إليها:| | Payload | Code | | Lenth | | ------ | ------------------------------- | ------- | ----- | --------- | | 1 | /cgi-bin | 200 | | 167 | | 2 | /cgi-bin/cgitest.cgi | - | ERROR | - | | 3 | /script | 200 | | 168 | | 4 | /script/init.js | 200 | | 1282 | | 5 | /script/logic.js | 200 | | 65677 | | 6 | /script/menu.js | 200 | | 4976 | | 7 | /script/netcore.js | 200 | | 151935 | | 8 | /script/action.js | 200 | | 182624 | | 9 | /script/debug.js | 200 | | 28570 | | ==10== | ==/version.txt== | ==200== | | ==206== | | ==11== | ==/update.htm== | ==200== | | ==1230== | | 12 | /config | 200 | | 168 | | 13 | /config/language_es.js | 200 | | 79333 | | 14 | /config/language_it.js | 200 | | 76802 | | 15 | /config/language_id.js | 200 | | 74795 | | 16 | /config/language_du.js | 200 | | 78782 | | 17 | /config/language_ma.js | 200 | | 73594 | | 18 | /config/language_po.js | 200 | | 76458 | | 19 | /config/language_tu.js | 200 | | 77747 | | 20 | /config/language_fr.js | 200 | | 78165 | | 21 | /config/language_ro.js | 200 | | 73621 | | 22 | /config/language_cz.js | 200 | | 75968 | | 23 | /config/language_ua.js | 200 | | 98335 | | 24 | /config/language_us.js | 200 | | 84173 | | 25 | /config/config.js | 200 | | 75899 | | 26 | /config/language_ru.js | 200 | | 108998 | | 27 | /config/language_de.js | 200 | | 78674 | | 28 | /config/language_pt.js | 200 | | 77954 | | 29 | /config/language_cn.js | 200 | | 62001 | | 30 | /config/language_tc.js | 200 | | 74268 | | 31 | /system_log.txt | 404 | | 330 | | ==32== | ==/index.htm== | ==200== | | ==4336== | | 33 | /css | 200 | | 167 | | 34 | /css/style.css | 200 | | 5441 | | 35 | /css/netcore.css | 200 | | 11536 | | 36 | /css/welcome.css | 200 | | 6270 | | 37 | /Config.tgz | 404 | | 326 | | 38 | /images | 200 | | 168 | | 39 | /images/first.png | 200 | | 838 | | 40 | /images/icon_no.gif | 200 | | 240 | | 41 | /images/top_right_bg.gif | 200 | | 222 | | 42 | /images/logo_netis.png | 200 | | 7297 | | 43 | /images/icon_jian.gif | 200 | | 239 | | 44 | /images/show_pwd.png | 200 | | 1433 | | 45 | /images/icon_no1.gif | 200 | | 498 | | 46 | /images/nextt.png | 200 | | 1026 | | 47 | /images/lastt.png | 200 | | 845 | | 48 | /images/icon_intro_internet.gif | 200 | | 6994 | | 49 | /images/help_b1.gif | 200 | | 540 | | 50 | /images/high.gif | 200 | | 10846 | | 51 | /images/yandex_en.png | 200 | | 3519 | | 52 | /images/help_b1.jpg | 200 | | 620 | | 53 | /images/back.gif | 200 | | 379 | | 54 | /images/icon_intro_wireless.jpg | 200 | | 3838 | | 55 | /images/icon_jian1.gif | 200 | | 490 | | 56 | /images/left_021.jpg | 200 | | 558 | | 57 | /images/edit.gif | 200 | | 365 | | 58 | /images/pre.png | 200 | | 1029 | | 59 | /images/btn_mobile_setup.jpg | 200 | | 3053 | | 60 | /images/icon_now.gif | 200 | | 242 | | 61 | /images/top_right_bg.jpg | 200 | | 223 | | 62 | /images/bg_intro_bottom.png | 200 | | 3562 | | 63 | /images/favicon.ico | 200 | | 4458 | | 64 | /images/btn_quick_setup.jpg | 200 | | 4353 | | 65 | /images/bg_intro_top.png | 200 | | 3605 | | 66 | /images/mt-link.gif | 200 | | 5823 | | 67 | /images/link.gif | 200 | | 1045 | | 68 | /images/del.gif | 200 | | 313 | | ==69== | ==/images/Makefile== | ==200== | | ==593== | | 70 | /images/icon_jia1.gif | 200 | | 490 | | 71 | /images/blue.jpg | 200 | | 2584 | | 72 | /images/normal.gif | 200 | | 10818 | | 73 | /images/yandex.png | 200 | | 2159 | | 74 | /images/bg_leftmenu.gif | 200 | | 686 | | 75 | /images/icon_jia.gif | 200 | | 252 | | 76 | /images/icon_now1.gif | 200 | | 487 | | ==77== | ==/welcome.htm== | ==200== | | ==30155== | | ==78== | ==/index.html== | ==200== | | ==326== | | 79 | /help | 200 | | 166 | | ==80== | ==/backup.htm== | ==200== | | ==1304== |

المواقع المحتملة لوجود المعلومات:

بعد التحقق، يمكننا العثور على المعلومات التالية في الملف ==/version.txt==:

  • إصدار البرنامج الثابت (firmware version)
  • تاريخ البناء (build date)
  • معلومات حول خادم Boa (تم الحصول عليها من حقل Server في ترويسة HTTP للاستجابة)

تم تنفيذ استخراج هذه المعلومات باستخدام سكربت Python:

9. قائمة الثغرات الأمنية مع CVSS

9.1 قائمة الثغرات الأمنية

حاليًا، تم اكتشاف الثغرات الأمنية التالية في هذا الجهاز، ومن بينها ثغرة CVE-2023-38829 التي تمثل ثغرة حقن الأوامر الموجودة في وحدة اختبار الشبكة لجهاز التوجيه NETIS SYSTEMS Router WF2409E في دالتي ping وtraceroute. عبر واجهة الإدارة على الويب، يمكن حقن أوامر ضارة في معاملات هاتين الدالتين، مما يؤدي إلى تنفيذ الأوامر.

9.2 التحقق من الثغرة الأمنية

للتحقق من وجود هذه الثغرة، قمت بتسجيل الدخول إلى لوحة تحكم جهاز التوجيه واختبرت الثغرة في دالتي ping وtraceroute. هنا قمت بحقن الأمر cd && ls && cd etc/ && cat passwd، والذي أخرج محتويات ملف كلمات المرور.

فيما يلي مخرجات لوحة تحكم جهاز التوجيه عند حقن الأمر، مما يؤكد وجود الثغرة.

9.3 تقييم الثغرة وفق نظام CVSS

تحليل CVSS 3.1 لثغرات حقن الأوامر المكتشفة:

  1. تقييم المؤشرات الأساسية:

    • متجه الهجوم (AV): شبكي (N)، نظرًا لإمكانية الاستغلال عن بُعد
    • تعقيد الهجوم (AC): منخفض (L)، حيث يتطلب فقط إرسال طلب HTTP
    • الامتيازات المطلوبة (PR): منخفضة (L)، تتطلب حقوق مستخدم أساسية (مصادقة في الواجهة الإدارية للجهاز)
    • تفاعل المستخدم (UI): غير مطلوب (N)، لا يتطلب أي إجراء من المستخدم
    • نطاق التأثير (S): متغير (C)، قد يؤثر على الأجهزة الأخرى المتصلة بجهاز التوجيه
  2. مؤشرات التأثير:

    • التأثير على السرية (C): مرتفع (H)، قد يُمكّن من الحصول على وصول كامل إلى النظام
    • التأثير على السلامة (I): مرتفع (H)، قد يسمح بتعديل أي ملفات نظام
    • التأثير على التوفر (A): مرتفع (H)، قد يؤثر على عمل الجهاز

  1. المقاييس الزمنية للتقييم:
    • نضج الاستغلال (E): يوجد استغلال وظيفي (F)
    • مستوى التصحيح (RL): تصحيح رسمي (O)
    • موثوقية التقرير (RC): مؤكد (C)

التقييم النهائي: 9.2/10 نقاط، وهو يندرج ضمن فئة «حرجة». CVSS-Vector: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:F/RL:O/RC:C

يعود هذا التقييم المرتفع للثغرة إلى الأسباب التالية:

  • إمكانية الاستغلال عن بُعد دون شروط خاصة
  • إمكانية الحصول على صلاحيات root دون مصادقة
  • تأثير كامل على أمان النظام
  • سهولة استغلال الثغرة

10. تحليل الثغرة (BO أو CI)

لنبدأ أولاً بإيجاد الملفات التي قد تحتوي على ثغرات: find . -name "*.cgi" ./web/cgi-bin/cgitest.cgi ./bin/cgitest.cgi

أفترض أن الثغرات قد تظهر في برامج CGI، لذلك سأحاول أولاً تحليل الملف ./web/cgi-bin/cgitest.cgi باستخدام IDA Pro.

أولاً، نحتاج إلى العثور على مواقع استدعاء الدوال المشابهة؛ ومن خلال البحث تمكنا من العثور على السلسلة «killall ping». عند تحليل موقع الاستدعاء، يمكن ملاحظة أن البرنامج بعد تهيئة دالتي ping وtraceroute يستدعي /bin/network_test.sh

ومكان وجود الثغرة هو بالتحديد في وحدة اختبار الشبكة. حسنًا، نحتاج إلى تحليل /bin/network_test.sh.

تحليل network_test.sh

في البداية، يجب إجراء البحث.

نجد الدالة network_test_sh: ......

عند التحليل التفصيلي للدالة، يمكن اكتشاف وحدات تنفيذ الأوامر وحفظ النتائج.

فيها: تنفيذ أمر ping: ping -c %d -s %d %s -W %d > %s &

  • معاملات ping:
    • -c: عدد مرات ping
    • -s: حجم حزمة البيانات (ناقص 8 بايت)
    • -W: مهلة الانتظار
    • عنوان IP الهدف من الإعدادات

تنفيذ أمر traceroute: traceroute -I -m %d %s > %s &

  • معاملات traceroute:
    • -I: استخدام بروتوكول ICMP
    • -m: أقصى عدد للقفزات
    • عنوان IP الهدف من الإعدادات

التحليل التفصيلي للثغرة```

Ситуация с командой ping

loc_4205B8: lw v0, 0x108+var_D4(sp) #прямая загрузка параметров lw a3, 0x108+var_D8(sp) la t9, sprintf #прямой вызов sprintf #отсутствует проверка параметров перед sprintf

root@kitploit:~
### **الاستخدام**

بعد التثبيت، يمكنك تشغيل الأداة باستخدام:

```bash
sudo cpdb

بعد التشغيل، ستظهر القائمة الرئيسية:

root@kitploit:~
[1] Network
[2] System
[3] Exit

اختر خيارًا عن طريق إدخال الرقم:

root@kitploit:~
[?] Enter your choice:

إذا تم اختيار الخيار 1، ستظهر قائمة Network:

توفر خيارات للحصول على معلومات الشبكة، وفحص الشبكة، والتقاط كلمات المرور، إلخ.

فيما يلي قائمة صغيرة من الأمثلة:

root@kitploit:~
Network
├── Local
│   ├── Network Manager          # حالة NetworkManager
│   ├── Get active Interface(s)  # يعرض الواجهات النشطة
│   ├── Get IP                   # يعرض عنوان IP الخاص بك
│   ├── Scan ports               # يفحص المنافذ على المضيف المحلي
│   └── Sniff passwords          # التقاط كلمات المرور على الجهاز المحلي
└── Remote
     ├── Get external IP          # يعرض عنوان IP الخارجي الخاص بك
     ├── Subnet scan              # يفحص الشبكة الفرعية المحددة
     └── URL extraction           # استخراج جميع عناوين URL من ملف أو دليل

عند اختيار الخيار 2، ستظهر قائمة System:

root@kitploit:~
System
├── System
│   ├── Whoami                          # يعرض اسم المستخدم الحالي
│   ├── Users                           # يعرض قائمة المستخدمين
│   ├── CPU infos                       # يعرض معلومات وحدة المعالجة المركزية
│   ├── Available RAM                   # يعرض مقدار ذاكرة الوصول العشوائي المتاحة
│   ├── Wifi Passwords                  # يستخرج كلمات مرور Wi-Fi المحفوظة
│   ├── Browser passwords               # يستخرج كلمات مرور المتصفح المحفوظة
│   ├── Screen, Camera, Microphone      # يعرض حالة الشاشة والكاميرا والميكروفون
│   ├── UFW                             # يعرض حالة جدار الحماية UFW
│   ├── Disk usage                      # يعرض استخدام مساحة القرص
│   └── Uninstall apps                  # يسرد التطبيقات ويقترح إزالتها
└── Device
     ├── Add user                       # يضيف مستخدمًا جديدًا إلى النظام
     ├── SSH backdoor                   # ينشئ بابًا خلفيًا عبر SSH دون تغيير كلمة المرور
     ├── Malware scan                   # يفحص الملفات في الدليل المحدد بحثًا عن البرامج الضارة
     ├── RAT                            # RAT متعدد المنصات (حصان طروادة للوصول عن بُعد)
     ├── Bootkit                        # يثبت بوتكيت في قطاع التمهيد
     ├── Take a webcam picture          # يلتقط صورة من كاميرا الويب
     ├── Log keystrokes (keylogger)     # يشغّل مسجل ضربات المفاتيح (keylogger)
     ├── Lock the device                # يقفل الجهاز، مما يجعله غير قابل للاستخدام من قبل المستخدم
     ├── Dump memory                    # يقوم بتفريغ ذاكرة الوصول العشوائي
     └── Destroy                        # يدمر النظام بشكل لا رجعة فيه

كما ترى، تغطي الأداة نطاقًا واسعًا من الوظائف المضمنة ويمكن أن تساعد في اختبارات الاختراق أو تدقيق الأمان.```

Ситуация с командой traceroute

loc_420574: la $t9, sprintf #также прямой вызов sprintf lw $a2, 0x108+var_D0($sp) #также отсутствует проверка параметров

root@kitploit:~
The input chunk (chunk 6 of 14) appears to be empty — no content was provided to translate. Please resend the chunk text.```
# После построения команды происходит прямое выполнение
la $t9, run_by_system
jalr $t9 ; run_by_system #прямой вызов system для выполнения команды
move $a0, $s1 #отсутствуют проверки безопасности

لا يوجد في الكود تحقق كافٍ من معاملات الإدخال، مما يُشكّل خطرًا محتملًا لحقن الأوامر. يمكن للمهاجم التحكم في معامل IP المُمرَّر لتنفيذ أوامر shell، على سبيل المثال:```

Нормальный ввод 192.168.0.1

Примеры вредоносного ввода

192.168.0.1; rm -rf / #удаление файлов 192.168.0.1 & id & #выполнение произвольных команд

root@kitploit:~
## 11. سكربت الاستغلال

### 11.1. نظرة عامة على السكربت

يستخدم هذا السكربت ثغرة حقن الأوامر في الواجهة الإلكترونية للجهاز لتنفيذ الأوامر عن بُعد عبر إنشاء طلبات HTTP مخصصة. ينفّذ السكربت استغلال الثغرة من خلال طلبي HTTP POST: الطلب الأول يُدخل الأمر، والثاني يحصل على نتيجة التنفيذ.

الحزمة الأولى (netcore_set.cgi) مخصصة لـ: إدخال الأمر وتنفيذه
![](https://assets.kitploit.com/production/public/readmes/21494/3db1e4bb1625a72b26cf65e34b5458e7cc2d72407c5a30e5f9b50e8e6f56fde0.png)

الحزمة الثانية (netcore_get.cgi) مخصصة لـ: الحصول على نتيجة تنفيذ الأمر
![](https://assets.kitploit.com/production/public/readmes/21494/081d07560f28c436263826ed835451190be48c57c9f45ceb55b690cc7c687c66.png)

### 11.2 المرحلة الأولى: حقن الأمر

1. تشكيل جسم طلب POST مع المعلمات الرئيسية التالية:```
{ "mode_name": "netcore_set", 
	 "tools_type": "2", 
	 "tools_ip_url": f"| {command}", # точка инъекции команды 
	 "tools_cmd": "1", 
	 "net_tools_set": "1" }
  1. URL-кодирование всех параметров
  2. Отправка POST-запроса на netcore_set.cgi

11.3 المرحلة الثانية: الحصول على النتائج

  1. تكوين طلب POST الثاني:``` { "mode_name": "netcore_get",
    "noneed": "noneed" }
root@kitploit:~
2. إرسال الطلب إلى netcore_get.cgi
3. تحليل حقل tools_results في الاستجابة للحصول على نتيجة تنفيذ الأمر

### 11.4 اختبار السكربتات

لاختبار السكربت، أنشأت ملف `ceshi` على المضيف وحاولت تحميله إلى الجهاز عبر السكربت

![](https://assets.kitploit.com/production/public/readmes/21494/5197cbc5dc13aa8a1533cd2daed4beaf518db96f195a0764469b807253893e98.png)![](https://assets.kitploit.com/production/public/readmes/21494/9ecf4ce6fefcee7cd5954fe2e0b468d0e1e8b88dd5f0d87397931e44d0089b55.png)![](https://assets.kitploit.com/production/public/readmes/21494/6ca6ac3de6b522974f773445633333d9b7eaeecef9099bbea45f7d7fe496591d.png)

تم بنجاح!

في الواقع، تتيح هذه الثغرة الحصول على تحكم كامل في الجهاز، لأن الجهاز يستخدم وصول root افتراضيًا
تنزيل الأداة
المعلمة المفحوصةالحالةملاحظات
مؤشر الطاقةيعمليضيء باستمرار عند التشغيل
مؤشرات الشبكةتعملتومض عند الاتصال
حالة منفذ WANيعملاتصال شبكة طبيعي
حالة منافذ LANتعملجميع المنافذ الأربعة تعمل
وظيفة WiFiتعملالهوائيات سليمة، الإشارة طبيعية
وظيفة WPSتعملالزر يستجيب
وظيفة إعادة الضبطتعملزر Default يعمل
№طراز الشريحةالشركة المصنعةالوظيفة الرئيسيةالمواصفات الفنيةملاحظات
1EM63A165TS-6GEtronTechذاكرة النظام- السعة 32 ميجابت
- التردد 166 ميجاهرتز
- بنية SDRAM
- الهيكل TSOP-II
- تُستخدم للتخزين المؤقت للبيانات
- تدعم حسابات المعالج الرئيسي
2FR9886 61504غير معروفإدارة الطاقة- الهيكل SOIC-8
- دائرة متكاملة
- DC-DC
- مسؤولة عن تنظيم الجهد
- تضمن تزويدًا مستقرًا للطاقة للنظام
3RTL8196ERealtek/RMCالمعالج الرئيسي- بنية MIPS
- تصميم SoC
- صُنع في تايوان
- المعالج المركزي للنظام
- مسؤول عن الحسابات والإدارة الرئيسية
- معالجة شبكة مدمجة
4MX25L3206EMacronixذاكرة فلاش- السعة 32 ميجابت (4 ميجابايت)
- واجهة SPI
- الهيكل SOIC
- تخزين البرنامج الثابت للنظام
- حفظ بيانات الإعدادات
5RTL8192ERRealtek/RMCالاتصال اللاسلكي- وحدة تحكم WiFi
- الهيكل QFN
- معالجة الإشارات اللاسلكية
- دعم وظائف WiFi
المعلمةالقيمةالقيمة السداسية العشرية
طراز الشريحةMX25L3205D-
الحجم الإجمالي4MB0x400000
حجم الكتلة64KB0x10000
حجم القطاع4KB0x1000
حجم الصفحة256B0x100
اسم الخدمةالحالةملاحظات
خادم DHCPيعملطبيعي
خادم HTTP (Boa)يعملإعادة تشغيل غير طبيعية
IAPPيعملIEEE 802.11f
MiniIGDيعملv1.08.1
mini_upnpdخطأالملف غير موجود
telnetdخطأالملف غير موجود
ota_init.shخطأالملف غير موجود
الأمرالصيغةالوظيفة
HELP?عرض المساعدة
DB/DWDB/DW <адрес> <длина>قراءة الذاكرة بايتًا/كلمةً
EB/EWEB/EW <адрес> <значение>الكتابة في الذاكرة بايتًا/كلمةً
FLRFLR قراءة البيانات من الفلاش إلى الذاكرة
FLWFLW <dst_ROM><src_RAM>كتابة البيانات من الذاكرة إلى الفلاش
IPCONFIGIPCONFIG <IP-адрес>إعداد عنوان IP
LOADADDRLOADADDR <адрес>تعيين عنوان التحميل
CMPCMP مقارنة البيانات في الذاكرة
JJ <адрес>الانتقال إلى التنفيذ
MDIOR/MDIOWMDIOR/W [data]قراءة/كتابة سجلات PHY
PHYR/PHYWPHYR/W [data]قراءة/كتابة سجلات PHY (طريقة بديلة)
PORT1PORT1اختبار تصحيح المنفذ 1
AUTOBURNAUTOBURN 0/1التحكم في الوميض التلقائي
نوع الأمرالأوامر المتاحة
الأوامر الأساسية., :, cd, help, exit
التحكم في التنفيذbreak, continue, eval, exec
عمليات المتغيراتexport, read, readonly, set, shift
إدارة العملياتtimes, trap, wait
إدارة الصلاحياتlogin, newgrp, umask
الفئةالأدواتالوظيفة
أدوات الشبكةiptables ip6tables brctl ifconfigإعداد جدار الحماية، جدار حماية IPv6، إدارة الجسور، إعداد واجهات الشبكة
إدارة النظامbusybox ps kill mountمجموعة الأدوات الأساسية، عرض العمليات، إدارة العمليات، تركيب نظام الملفات
اتصال VPNpppd pptp l2tpd pptpctrlخادم PPP، عميل PPTP، خادم L2TP، إدارة PPTP
إدارة الاتصال اللاسلكيiwcontrol iwpriv wlanapp.sh wps_init.shالتحكم في الاتصال اللاسلكي، أوامر لاسلكية خاصة، إدارة تطبيقات لاسلكية، تهيئة WPS
سكريبتات جدار الحمايةfirewall.sh firewall_ipv6.sh firewall_pptp.shجدار الحماية الرئيسي، جدار حماية IPv6، جدار حماية PPTP
DHCP/DNSdhcpc.sh dhcpd.sh dnrdعميل DHCP، خادم DHCP، إعادة توجيه DNS
خدمة الويبboa webs cgitest.cgiخادم الويب، إدارة الويب، اختبار CGI
المسارنوع المعلوماتالوصف
/proc/cpuinfoمعلومات عن المعالجمعلومات مفصلة عن المعالج
/proc/meminfoمعلومات عن الذاكرةحالة استخدام ذاكرة النظام
/proc/mtdمعلومات عن الأقسامتقسيم ذاكرة الفلاش
/proc/net/*معلومات الشبكةحالة واجهات واتصالات الشبكة
/proc/sys/*معلمات النظاممعلمات النظام القابلة للضبط
/proc/versionمعلومات الإصدارمعلومات إصدار النواة
المكوّنالوصفالمواصفات الفنية
RTL8196Eالمعالج الرئيسي- بنية MIPS
- تصميم SoC
- صُنع في تايوان
- المعالج المركزي للنظام
- مسؤول عن الحسابات والإدارة الرئيسية
- وظائف معالجة شبكة مدمجة
EM63A165TS-6Gذاكرة النظام- السعة 32 ميجابت
- التردد 166 ميجاهرتز
- بنية SDRAM
- الهيكل TSOP-II
- التخزين المؤقت لبيانات النظام
- تدعم حسابات المعالج الرئيسي
MX25L3206Eذاكرة الفلاش- السعة 32 ميجابت (4 ميجابايت)
- واجهة SPI
- الهيكل SOIC
- تخزين البرنامج الثابت للنظام
- حفظ بيانات الإعدادات
RTL8192ERالشبكة اللاسلكية- وحدة تحكم WiFi
- الهيكل QFN
- معالجة الإشارات اللاسلكية
- دعم WiFi
FR9886 61504إدارة الطاقة- الهيكل SOIC-8
- دائرة متكاملة
- DC-DC
- مسؤولة عن تنظيم الجهد
- تضمن تزويدًا مستقرًا للطاقة للنظام
الملفالإزاحة (عشرية)الإزاحة (سداسية عشرية)الوصفمعلومات إضافية
netis.bin48480x12F0بيانات LZMA مضغوطةحجم القاموس: 8388608 بايت، الحجم بعد فك الضغط: 56464 بايت؛ يلزم تحليل المحتوى بعد فك الضغط
netis.bin2068720x32818بيانات LZMA مضغوطةحجم القاموس: 8388608 بايت، الحجم بعد فك الضغط: 3278684 بايت؛ يحتوي على نواة Linux 2.6.30 كاملة
netis.bin15073280x170000نظام ملفات SquashFSترتيب البايتات الأقل أهمية، ضغط gzip، الحجم: 2628241 بايت
0x170000
PayloadCodeLenth
==10====/version.txt====200====206==
==11====/update.htm====200====1230==
==32====/index.htm====200====4336==
==69====/images/Makefile====200====593==
==77====/welcome.htm====200====30155==
==78====/index.html====200====326==
==80====/backup.htm====200====1304==
رقم الثغرةنوع الثغرةالطرازالإصدارالتقرير/الاستغلال
CVE-2023-42336كشف المعلومات الحساسةNetiswf2409e_firmware < 1.0.1.705
wf3409e < v4
https://github.com/adhikara13/CVE/blob/main/netis_WF2409E/Root_Hard_Code.md
CVE-2023-38829تنفيذ التعليمات البرمجية عن بُعدNetiswf2409e_firmware < 3.6.42541
wf3409e < -
https://github.com/adhikara13/CVE-2023-38829-NETIS-WF2409E