
Exploit de preuve de concept pour CVE-2023-26866 : injection de commande à distance dans les routeurs GreenPacket WR-1200 et OT-235 permettant une prise de contrôle au niveau racine avant authentification.
Les unités intérieures GreenPacket OH736 WR-1200 et OT-235 avec les versions de firmware M-IDU-1.6.0.3_V1.1 et MH-46360-2.0.3-R5-GP respectivement sont vulnérables à une injection de commandes à distance. Les commandes sont exécutées avant l'authentification et avec les privilèges root, permettant une prise de contrôle complète. La vulnérabilité a été validée par Lionel Musonza.
CWE-77 Mauvaise neutralisation des éléments spéciaux utilisés dans une commande ('Injection de commande') niveau d'acceptation de la source CWE: NIST CWE-94 Mauvais contrôle de la génération de code ('Injection de code')
GreenPacket
OH736's WR-1200 IDU - M-IDU-1.6.0.3_V1.1 OT-235 - MH-46360-2.0.3-R5-GP
Outil de commande de l'utilisateur ingénieur dans l'utilitaire web du routeur.
Dépendant du contexte
Vrai
Vrai
Vrai
Vrai
Non, aucune réponse du fournisseur.
Lionel Musonza