Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-19356 — Exploit RCE pour routeur Netis (CVE-2019-19356) | Kitploit
Outils/GitHubGitHub/shadowgatt/cve-2019-19356
Sécurité IoTAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubshadowgatt/cve-2019-19356

CVE-2019-19356

Exploit RCE pour routeur Netis (CVE-2019-19356)

Voir le dépôt
44il y a 6 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Routeur NETIS (WF2419) RCE (CVE-2019-19356)

Contexte

La vulnérabilité est une exécution de code à distance (RCE) authentifiée en tant que root via la page d'administration Web du routeur NETIS (WF2419).

La vulnérabilité a été trouvée sur la version de firmware V1.2.31805 et sur la dernière version disponible V2.2.36123. D'autres modèles et versions de firmware peuvent également être vulnérables.

Prérequis

Pour exploiter la vulnérabilité, quelques prérequis sont nécessaires. En effet, nous devons pouvoir accéder à la page d'administration Web du routeur. De plus, si une authentification est imposée, nous devons nous authentifier en essayant des mots de passe faibles/par défaut, en effectuant des attaques de type Man-In-The-Middle, ou par tout autre moyen.

Détails de la vulnérabilité

Une fois authentifié, nous pouvons remarquer le menu « System Tools », qui contient un lien « Diagnostic Tools ». Les « Diagnostic Tools » permettent d'exécuter les commandes système UNIX « ping » et « tracert ». L'adresse IP ou le nom de domaine peut être spécifié dans le formulaire. Le système d'exploitation exécute alors la commande choisie sur l'adresse IP spécifiée et affiche la sortie de la commande sur la page Web.

Pour la commande « ping », un filtre en place empêche d'exécuter d'autres commandes que la commande « ping ». Il n'était pas possible de contourner ce filtre. Cependant, dans la commande « tracert », il était possible d'effectuer une exécution de commande système en utilisant l'opérateur « | ».

Exploit

python netis_rce.py http://192.168.1.1 "ls"

Télécharger l’outil