Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-46368-OpenWrt-Exploit — CVE-2026-46368 के लिए प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट — OpenWrt luci-app-https-dns-proxy में प्रमाणित रूट कमांड इंजेक्शन (EDB-52521) | Kitploit
उपकरण/GitHubGitHub/iwallplace/cve-2026-46368-openwrt-exploit
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलरेड टीमिंग
GitHubiwallplace/cve-2026-46368-openwrt-exploit

CVE-2026-46368-OpenWrt-Exploit

CVE-2026-46368 के लिए प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट — OpenWrt luci-app-https-dns-proxy में प्रमाणित रूट कमांड इंजेक्शन (EDB-52521)

रिपॉजिटरी देखेंवेबसाइट
122 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

OpenWrt luci-app-https-dns-proxy प्रमाणित कमांड इंजेक्शन (CVE-2026-46368)

इस रिपॉजिटरी में luci-app-https-dns-proxy में एक गंभीर OS कमांड इंजेक्शन भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC) एक्सप्लॉइट शामिल है, जिसके परिणामस्वरूप रूट के रूप में मनमाना कमांड निष्पादन होता है।

  • CVE ID: CVE-2026-46368
  • Exploit-DB: EDB-52521
  • CVSS: 8.8 (v3.1) / 8.7 (v4.0) — उच्च
  • CWE: CWE-77 (कमांड में प्रयुक्त विशेष तत्वों का अनुचित निष्प्रभावीकरण)

भेद्यता विवरण

  • विक्रेता: OpenWrt सामुदायिक पैकेज (अनुरक्षक: mossdef-org / stangri)
  • उत्पाद: luci-app-https-dns-proxy — https-dns-proxy पैकेज के लिए वैकल्पिक LuCI वेब UI ऐड-ऑन, OpenWrt सामुदायिक पैकेज फ़ीड के माध्यम से वितरित (डिफ़ॉल्ट रूप से स्थापित नहीं)
  • प्रभावित संस्करण: 2025.12.29-5 तक
  • प्रभावित घटक: luci.https-dns-proxy ubus RPC हैंडलर () में
/usr/libexec/rpcd/luci.https-dns-proxy
setInitAction
  • प्रभाव: luci.https-dns-proxy ACL अनुमति रखने वाला एक प्रमाणित उपयोगकर्ता luci.https-dns-proxy setInitAction ubus RPC कॉल के name पैरामीटर के माध्यम से शेल मेटाकैरेक्टर इंजेक्ट कर सकता है, जिसके परिणामस्वरूप अंतर्निहित डिवाइस पर रूट के रूप में मनमाना कमांड निष्पादन होता है।
  • विवरण

    setInitAction RPC विधि उचित सैनिटाइज़ेशन के बिना उपयोगकर्ता-आपूर्ति मान को सिस्टम शेल में पास करती है। इसलिए एक प्रमाणित LuCI उपयोगकर्ता name पैरामीटर के माध्यम से मनमाने शेल मेटाकैरेक्टर इंजेक्ट कर सकता है और रूट विशेषाधिकारों के साथ कमांड निष्पादित कर सकता है।

    उपयोग

    root@kitploit:~
    python3 exploit.py
    

    एक्सप्लॉइट स्क्रीनशॉट

    लेखक और श्रेय

    यह भेद्यता और प्रूफ-ऑफ-कॉन्सेप्ट अहमत मेर्सिन का मौलिक कार्य है, जिसे लेखक द्वारा खोजा और रिपोर्ट किया गया है। किसी भी पुन: उपयोग या पुनर्प्रकाशन पर एट्रिब्यूशन बनाए रखें।

    • लेखक: अहमत मेर्सिन
    • वेबसाइट: https://ahmetmersin.com
    • GitHub: https://github.com/iwallplace
    • HackerOne: https://hackerone.com/iwallplace
    • Exploit-DB: EDB-52521 (लेखक: अहमत मेर्सिन)
    • संपर्क: [email protected]

    प्रकटीकरण

    @iwallplace द्वारा खोजा और रिपोर्ट किया गया। उपयोगकर्ताओं को सलाह दी जाती है कि वे luci-app-https-dns-proxy को सुधारे गए रिलीज़ में अपडेट करें।

    संदर्भ

    • CVE रिकॉर्ड: https://www.cve.org/CVERecord?id=CVE-2026-46368
    • Exploit-DB: https://www.exploit-db.com/exploits/52521
    टूल डाउनलोड करें