Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2019-19356 — Exploit de RCE para enrutador Netis ( CVE-2019-19356) | Kitploit
Herramientas/GitHubGitHub/shadowgatt/cve-2019-19356
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónHerramienta de Acceso Remoto
GitHubshadowgatt/cve-2019-19356

CVE-2019-19356

Exploit de RCE para enrutador Netis ( CVE-2019-19356)

Ver Repositorio
44hace 6 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Enrutador NETIS (WF2419) RCE (CVE-2019-19356)

Contexto

La vulnerabilidad es una Ejecución Remota de Código (RCE) autenticada como root a través de la página de gestión web del enrutador NETIS (WF2419).

La vulnerabilidad se ha encontrado en la versión de firmware V1.2.31805 y en la última versión de firmware disponible V2.2.36123. Otros modelos y firmware también pueden ser vulnerables.

Requisitos previos

Para explotar la vulnerabilidad, se requieren algunos requisitos previos. En efecto, necesitamos acceder a la página de gestión web del enrutador. Además, si se requiere autenticación, necesitaríamos autenticarnos probando contraseñas débiles/predeterminadas, realizando ataques Man-In-The-Middle, o utilizando cualquier otro medio.

Detalles de la vulnerabilidad

Una vez autenticado, podemos notar el menú "System Tools", que tiene un enlace "Diagnostic Tools". Las "Diagnostic Tools" permiten ejecutar los comandos del sistema UNIX "ping" y "tracert". Se puede especificar la dirección IP o el nombre de dominio en el formulario. El sistema operativo ejecutará entonces el comando elegido en la dirección IP especificada y mostrará la salida del comando en la página web.

En el comando "ping", hay un filtro que impide ejecutar otros comandos que no sean el comando "ping". No fue posible omitir ese filtro.

Sin embargo, en el comando "tracert", fue posible realizar la ejecución de comandos del sistema operativo utilizando el operador "|".

Exploit

python netis_rce.py http://192.168.1.1 "ls"

Descargar herramienta