Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
internet-of-vulnerable-things — Los resultados de mi pequeño trabajo de investigación sobre el tema de Internet de las Cosas Vulnerables y el exploit para CVE-2022-48194. | Kitploit
Herramientas/GitHubGitHub/otsmr/internet-of-vulnerable-things
Seguridad de Sistemas EmbebidosSeguridad IoTAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónSeguridad de Hardware e IoTPapers e InvestigaciónAprendizaje y EducaciónAnálisis de Firmware

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubotsmr/internet-of-vulnerable-things

internet-of-vulnerable-things

Los resultados de mi pequeño trabajo de investigación sobre el tema de Internet de las Cosas Vulnerables y el exploit para CVE-2022-48194.

Ver Repositorio
195hace 3 añosAún no revisado

Internet de las Cosas Vulnerables

Los resultados de mi pequeño trabajo de investigación sobre el tema de Internet de las Cosas Vulnerables.

Resumen

Este artículo proporciona una demostración práctica de lo inseguro que es Internet de las Cosas hackeando un dispositivo IoT típico. Se identificaron varias vulnerabilidades en el enrutador TP-Link TL-WR902AC, incluida una que permite a un atacante autenticado ejecutar un shell root en todos los enrutadores actuales de TP-Link, poniéndolos bajo el control total del atacante. El CVE-2022-48194 asociado fue calificado con 8.8. Cómo se descubrió la vulnerabilidad y cómo se puede explotar es parte de este artículo. Como resultado de estos hallazgos y otros ejemplos, concluimos que debido al fuerte crecimiento de Internet de las Cosas, el riesgo de dispositivos IoT hackeados continuará aumentando si no hay una regulación legal más estricta.

Cronología de divulgación

Reporté la ejecución remota de código encontrada mediante la actualización de firmware malicioso al fabricante. Aquí está la cronología del reporte.

Un problema en el proceso de actualización de firmware de TP-Link TL-WR902AC V3 0.9.1 y versiones anteriores permite a atacantes autenticados ejecutar código arbitrario o causar una denegación de servicio (DoS) mediante la carga de una actualización de firmware manipulada.

El exploit se puede encontrar en /exploits/malicious-firmware-update.py junto con la descripción reportada.

  • November - Empecé mi trabajo de investigación y encontré la vulnerabilidad de seguridad en este proceso.

  • Nov 23, 2022 - Vulnerabilidad reportada al BSI a través de formulario en línea. Decidí hacer esto porque TP-Link no ha corregido vulnerabilidades reportadas en el pasado.

  • Dec 01, 2022 - El BSI solicitó más información de mi parte, por lo que la vulnerabilidad fue reportada por primera vez al fabricante en este momento. (Inicialmente pensé que era suficiente reportar simplemente que el firmware no está firmado y que se puede manipular fácilmente).

  • Dec 05, 2022 - TP-Link solicita una versión en inglés a la que adicionalmente le agregué un script de exploit.

  • Dec 26, 2022 - Pregunté al BSI cuál era el estado actual y recibí la siguiente información un día después:

    • Dec 23, 2022 - El BSI ha preguntado a TP-Link cuál es el estado actual. Respondieron que aún no habían podido verificar la vulnerabilidad y que se espera una respuesta final de la empresa a principios de enero. Como quería un CVE, se me aconsejó que lo reportara yo mismo. Por lo cual descubrí que esta vulnerabilidad ya se había publicado unos días antes:
    • Dec 20, 2022 - Varios CVE han aparecido donde se encontró la misma vulnerabilidad de seguridad, solo que en modelos diferentes.
  • Dec 29, 2022 - Dado que la vulnerabilidad ya es de conocimiento público, también publico mi investigación.

  • Dec 30, 2022 - CVE-2022-48194 fue asignado por MITRE para la vulnerabilidad reportada.

  • Jan 9, 2023 - El CVE recibió una puntuación de 8.8 y TP-Link fue asignado como fabricante.

Descargar herramienta