
Exploit de prueba de concepto para CVE-2023-26866: inyección remota de comandos en los enrutadores GreenPacket WR-1200 y OT-235 que permite la toma de control del dispositivo a nivel root antes del inicio de sesión.
La unidad interior WR-1200 de OH736 de GreenPacket y la OT-235, con las versiones de firmware M-IDU-1.6.0.3_V1.1 y MH-46360-2.0.3-R5-GP respectivamente, son vulnerables a inyección remota de comandos. Los comandos se ejecutan mediante ejecución previa al inicio de sesión y se ejecutan con privilegios de root, lo que permite una toma de control completa. La vulnerabilidad ha sido validada por Lionel Musonza.
CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') cwe source acceptance level NIST CWE-94 Improper Control of Generation of Code ('Code Injection')
GreenPacket
OH736's WR-1200 IDU - M-IDU-1.6.0.3_V1.1 OT-235 - MH-46360-2.0.3-R5-GP
Herramienta de comandos del usuario Ingeniero en la utilidad web del router.
Dependiente del contexto
Verdadero
Verdadero
Verdadero
Verdadero
No, no hubo respuesta del proveedor.
Lionel Musonza