Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-19356 — Netis-Router-RCE-Exploit ( CVE-2019-19356) | Kitploit
Tools/GitHubGitHub/shadowgatt/cve-2019-19356
IoT-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHubshadowgatt/cve-2019-19356

CVE-2019-19356

Netis-Router-RCE-Exploit ( CVE-2019-19356)

Repository anzeigen
44vor 6 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

NETIS Router (WF2419) RCE (CVE-2019-19356)

Kontext

Die Schwachstelle ist eine authentifizierte Remote Code Execution (RCE) als Root über die Webverwaltungsseite des NETIS (WF2419) Routers.

Die Schwachstelle wurde in der Firmware-Version V1.2.31805 und in der letzten verfügbaren Firmware-Version V2.2.36123 gefunden. Andere Modelle und Firmware-Versionen könnten ebenfalls betroffen sein.

Voraussetzungen

Um die Schwachstelle auszunutzen, sind einige Voraussetzungen erforderlich. Wir müssen auf die Webverwaltungsseite des Routers zugreifen können. Wenn eine Authentifizierung erforderlich ist, müssten wir uns durch Ausprobieren schwacher/Standard-Passwörter, durch Man-In-The-Middle-Angriffe oder auf andere Weise authentifizieren.

Schwachstellendetails

Nach der Authentifizierung fällt uns das Menü "System Tools" auf, das einen Link zu "Diagnostic Tools" enthält. Mit den "Diagnostic Tools" können die UNIX-Systembefehle "ping" und "tracert" ausgeführt werden. Die IP-Adresse oder der Domainname können im Formular angegeben werden. Das Betriebssystem führt dann den ausgewählten Befehl auf der angegebenen IP-Adresse aus und zeigt die Ausgabe auf der Webseite an.

Beim Befehl "ping" verhindert ein Filter die Ausführung anderer Befehle als dem „ping“-Befehl. Es war nicht möglich, diesen Filter zu umgehen. Beim Befehl "tracert" war es jedoch möglich, eine Betriebssystembefehlsausführung durch die Verwendung des Operators „|“ durchzuführen.

Exploit

python netis_rce.py http://192.168.1.1 "ls"

Tool herunterladen