CVE-2022-46649
PoC-Exploit für CVE-2022-46649, eine Befehlsinjektions-Schwachstelle im Endpunkt /cgi-bin/iplogging.cgi.
Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung beliebiger Betriebssystembefehle über manipulierte tcpdumpParams.
Übersicht
- Schwachstelle: OS Command Injection
- Endpunkt: /admin/tools/iplogging.cgi
- Vektor: Parameter tcpdumpParams
- Authentifizierung erforderlich: Ja
- Auswirkung: Remote-Befehlsausführung
Funktionsweise
- Authentifizierung über /xml/Connect.xml
- Sitzung mithilfe von Cookies aufrechterhalten
- Schädliche Nutzlast an iplogging.cgi senden
- Befehl über die Option -z in tcpdumpParams injizieren
Verwendung
python3 exploit.py <host> <port> <username> <password> <command>
Beispiel
python3 exploit.py 192.168.13.1 9443 admin admin "reboot"
Hinweise
- SSL-Verifizierung ist deaktiviert (verify=False)
- Das Ziel muss über HTTPS erreichbar sein
- Gültige Anmeldedaten sind erforderlich