
Exploit de Prueba de Concepto para CVE-2026-46368 — inyección de comandos root autenticada en OpenWrt luci-app-https-dns-proxy (EDB-52521)
Este repositorio contiene el PoC (Prueba de Concepto) para una vulnerabilidad crítica de inyección de comandos del sistema operativo en luci-app-https-dns-proxy que resulta en la ejecución arbitraria de comandos como root.
https-dns-proxy, distribuido a través del feed de paquetes comunitarios de OpenWrt (no instalado por defecto)2025.12.29-5setInitAction en el manejador de RPC ubus de luci.https-dns-proxy (/usr/libexec/rpcd/luci.https-dns-proxy)luci.https-dns-proxy puede inyectar metacaracteres de shell a través del parámetro name de la llamada RPC ubus luci.https-dns-proxy setInitAction, lo que resulta en la ejecución arbitraria de comandos como root en el dispositivo subyacente.El método RPC setInitAction pasa un valor proporcionado por el usuario al shell del sistema sin la sanitización adecuada. Por lo tanto, un usuario autenticado de LuCI puede inyectar metacaracteres arbitrarios de shell a través del parámetro name y ejecutar comandos con privilegios de root.
python3 exploit.py

Esta vulnerabilidad y su Prueba de Concepto son trabajo original de Ahmet Mersin, descubierta e informada por el autor. Por favor, mantenga la atribución en cualquier reutilización o republicación.
Descubierta e informada por @iwallplace. Se recomienda a los usuarios actualizar luci-app-https-dns-proxy a una versión corregida.