
CVE-2026-46368 के लिए प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट — OpenWrt luci-app-https-dns-proxy में प्रमाणित रूट कमांड इंजेक्शन (EDB-52521)
इस रिपॉजिटरी में luci-app-https-dns-proxy में एक गंभीर OS कमांड इंजेक्शन भेद्यता के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC) एक्सप्लॉइट शामिल है, जिसके परिणामस्वरूप रूट के रूप में मनमाना कमांड निष्पादन होता है।
https-dns-proxy पैकेज के लिए वैकल्पिक LuCI वेब UI ऐड-ऑन, OpenWrt सामुदायिक पैकेज फ़ीड के माध्यम से वितरित (डिफ़ॉल्ट रूप से स्थापित नहीं)2025.12.29-5 तकluci.https-dns-proxy ubus RPC हैंडलर () में /usr/libexec/rpcd/luci.https-dns-proxysetInitActionluci.https-dns-proxy ACL अनुमति रखने वाला एक प्रमाणित उपयोगकर्ता luci.https-dns-proxy setInitAction ubus RPC कॉल के name पैरामीटर के माध्यम से शेल मेटाकैरेक्टर इंजेक्ट कर सकता है, जिसके परिणामस्वरूप अंतर्निहित डिवाइस पर रूट के रूप में मनमाना कमांड निष्पादन होता है।setInitAction RPC विधि उचित सैनिटाइज़ेशन के बिना उपयोगकर्ता-आपूर्ति मान को सिस्टम शेल में पास करती है। इसलिए एक प्रमाणित LuCI उपयोगकर्ता name पैरामीटर के माध्यम से मनमाने शेल मेटाकैरेक्टर इंजेक्ट कर सकता है और रूट विशेषाधिकारों के साथ कमांड निष्पादित कर सकता है।
python3 exploit.py

यह भेद्यता और प्रूफ-ऑफ-कॉन्सेप्ट अहमत मेर्सिन का मौलिक कार्य है, जिसे लेखक द्वारा खोजा और रिपोर्ट किया गया है। किसी भी पुन: उपयोग या पुनर्प्रकाशन पर एट्रिब्यूशन बनाए रखें।
@iwallplace द्वारा खोजा और रिपोर्ट किया गया। उपयोगकर्ताओं को सलाह दी जाती है कि वे luci-app-https-dns-proxy को सुधारे गए रिलीज़ में अपडेट करें।