CVE-2022-46649
Exploit PoC pour CVE-2022-46649, une vulnérabilité d'injection de commandes dans le point de terminaison /cgi-bin/iplogging.cgi.
La vulnérabilité permet à des attaquants authentifiés d'exécuter des commandes OS arbitraires via des paramètres tcpdumpParams falsifiés.
Aperçu
- Vulnérabilité : Injection de commandes OS
- Point de terminaison : /admin/tools/iplogging.cgi
- Vecteur : paramètre tcpdumpParams
- Authentification requise : Oui
- Impact : Exécution de commande à distance
Fonctionnement
- Authentifiez-vous via /xml/Connect.xml
- Maintenez la session à l'aide de cookies
- Envoyez une charge utile malveillante à iplogging.cgi
- Injectez la commande via l'option -z dans tcpdumpParams
Utilisation
python3 exploit.py <host> <port> <username> <password> <command>
Exemple
python3 exploit.py 192.168.13.1 9443 admin admin "reboot"
Remarques
- La vérification SSL est désactivée (verify=False)
- La cible doit être accessible via HTTPS
- Des identifiants valides sont requis