
Preuve de concept de l'exploitation de CVE-2026-46368 — injection de commande root authentifiée dans OpenWrt luci-app-https-dns-proxy (EDB-52521)
Ce dépôt contient l'exploit Proof of Concept (PoC) pour une vulnérabilité critique d'injection de commande OS dans luci-app-https-dns-proxy qui permet l'exécution arbitraire de commandes en tant que root.
https-dns-proxy, distribué via le flux de paquets communautaires OpenWrt (non installé par défaut)2025.12.29-5setInitActionluci.https-dns-proxy/usr/libexec/rpcd/luci.https-dns-proxyluci.https-dns-proxy peut injecter des métacaractères shell via le paramètre name de l'appel ubus RPC luci.https-dns-proxy setInitAction, ce qui entraîne l'exécution arbitraire de commandes en tant que root sur l'appareil sous-jacent.La méthode RPC setInitAction transmet une valeur fournie par l'utilisateur au shell système sans désinfection appropriée. Un utilisateur LuCI authentifié peut donc injecter des métacaractères shell arbitraires via le paramètre name et exécuter des commandes avec les privilèges root.
python3 exploit.py

Cette vulnérabilité et la preuve de concept sont l'œuvre originale d'Ahmet Mersin, découverte et signalée par l'auteur. Veuillez conserver l'attribution lors de toute réutilisation ou republication.
Découverte et signalée par @iwallplace. Il est conseillé aux utilisateurs de mettre à jour luci-app-https-dns-proxy vers une version corrigée.