
استغلال لتنفيذ التعليمات البرمجية عن بُعد (RCE) لجهاز Huawei HG532d استنادًا إلى ثغرة CVE-2017-17215. معدّل من كود PoC الأصلي من exploit-db.com
استغلال لتنفيذ التعليمات البرمجية عن بُعد (RCE) يعتمد على ثغرة CVE-2017-17215. تم تعديله من كود PoC الأصلي من exploit-db.com ليعمل على أجهزة توجيه هواوي المنزلية من طراز HG532d.
يعتمد استغلال RCE هذا على ثغرة CVE-2017-17215 التي تستغل نقاط الضعف في عملية UPnP التي تعمل على سلسلة أجهزة التوجيه المنزلية Huawei HG532. الاستغلال الأصلي من exploit-db.com يستهدف أجهزة التوجيه المنزلية HG532.
هذا الاستغلال، مع تعديل تم إجراؤه على طلب HTTP POST، يتجاوز تنقية المدخلات التي يجريها جهاز التوجيه - مما يسمح للاستغلال الأصلي بالعمل مع أجهزة توجيه HG532d.
تمتلك أجهزة Huawei HG532d مع بعض الإصدارات المخصصة ثغرة تنفيذ تعليمات برمجية عن بُعد. يمكن للمهاجم الموثّق إرسال حزم ضارة إلى المنفذ 37215 لشنّ الهجمات.
تفاصيل CVE: https://nvd.nist.gov/vuln/detail/CVE-2017-17215
مصدر الاستغلال الأصلي PoC: https://www.exploit-db.com/exploits/43414
تقرير CheckPoint حول الثغرة: https://research.checkpoint.com/2017/good-zero-day-skiddie/