CVE-2022-46649
CVE-2022-46649 के लिए PoC एक्सप्लॉइट, जो /cgi-bin/iplogging.cgi एंडपॉइंट में कमांड इंजेक्शन भेद्यता है।
यह भेद्यता प्रमाणित हमलावरों को विशेष रूप से तैयार किए गए tcpdumpParams के माध्यम से मनमाने OS कमांड निष्पादित करने की अनुमति देती है।
अवलोकन
- भेद्यता: OS कमांड इंजेक्शन
- एंडपॉइंट: /admin/tools/iplogging.cgi
- वेक्टर: tcpdumpParams पैरामीटर
- प्रमाणीकरण आवश्यक: हाँ
- प्रभाव: रिमोट कमांड निष्पादन
यह कैसे काम करता है
- /xml/Connect.xml के माध्यम से प्रमाणीकरण करें
- कुकीज़ का उपयोग करके सत्र बनाए रखें
- iplogging.cgi पर दुर्भावनापूर्ण पेलोड भेजें
- tcpdumpParams में -z विकल्प के माध्यम से कमांड इंजेक्ट करें
उपयोग
python3 exploit.py <host> <port> <username> <password> <command>
उदाहरण
python3 exploit.py 192.168.13.1 9443 admin admin "reboot"
नोट्स
- SSL सत्यापन अक्षम है (verify=False)
- लक्ष्य HTTPS पर पहुंच योग्य होना चाहिए
- मान्य क्रेडेंशियल आवश्यक हैं