Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2023-38829-NETIS-WF2409E_Report — NETIS WF2409E राउटर का एक संपूर्ण हार्डवेयर सुरक्षा विश्लेषण अध्ययन। डिवाइस के विघटन विश्लेषण, डीबग इंटरफ़ेस पहचान, फर्मवेयर निष्कर्षण आदि के माध्यम से, हार्डवेयर विश्लेषण की पूरी प्रक्रिया, कमजोरियों का विवरण और संबंधित सुरक्षा सुझाव दर्ज किए गए हैं, उम्मीद है कि इससे IoT उपकरणों की सुरक्षा में सुधार करने में मदद मिलेगी। | Kitploit
उपकरण/GitHubGitHub/victorique-123/cve-2023-38829-netis-wf2409e_report
एम्बेडेड सिस्टम सुरक्षाIoT सुरक्षाभेद्यता विश्लेषणरिवर्स इंजीनियरिंगहार्डवेयर हैकिंगहार्डवेयर सुरक्षापेपर और शोधलर्निंग और शिक्षाफर्मवेयर विश्लेषण

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

GitHubvictorique-123/cve-2023-38829-netis-wf2409e_report

CVE-2023-38829-NETIS-WF2409E_Report

रिपॉजिटरी देखें
21 साल पहलेअभी तक समीक्षित नहीं

NETIS WF2409E राउटर का एक संपूर्ण हार्डवेयर सुरक्षा विश्लेषण अध्ययन। डिवाइस के विघटन विश्लेषण, डीबग इंटरफ़ेस पहचान, फर्मवेयर निष्कर्षण आदि के माध्यम से, हार्डवेयर विश्लेषण की पूरी प्रक्रिया, कमजोरियों का विवरण और संबंधित सुरक्षा सुझाव दर्ज किए गए हैं, उम्मीद है कि इससे IoT उपकरणों की सुरक्षा में सुधार करने में मदद मिलेगी।

साझा करें

Netis WF2409E यन्त्र रिपोर्ट

1. यन्त्र अवलोकन

1.1 मुख्य विशेषताहरूको तालिका

श्रेणीप्यारामिटरविवरण
यन्त्र जानकारीमोडेलNetis WF2409E
प्रकार300Mbps Wireless N Router
बिजली आपूर्तिDC 9V/500mA
हार्डवेयर संस्करणV1.8
PCB संस्करणPB-7189-M02G-20
उत्पादन मिति2015-03-23
उत्पादन देशचीन
नेटवर्क पहचानकर्तासीरियल नम्बर2409EEU5B102714 V1.8
MAC ठेगानाW8D398DFB68
डिफल्ट SSIDnetis_BDFB68
डिफल्ट पासवर्डpassword
प्रबन्धन ठेगानाhttp://netis.cc
हार्डवेयर इन्टरफेसWAN पोर्ट1 (नीलो RJ45)
LAN पोर्ट4 (काला RJ45, LAN1-4)
एन्टेना3 बाहरी एन्टेना
बिजली कनेक्टरDC इनपुट (PWR)
कार्यात्मक बटनDefaultफैक्टरी सेटिंग्समा रिसेट
WPSसंरक्षित WiFi सेटअप

1.2 कार्यक्षमता जाँच तालिका

1.3 प्रणालीका मुख्य घटक

2. पिन अनुसन्धान

2.1 सिरियल पोर्ट मार्फत यन्त्रमा जडान

3. बुट लग, बुटलोडर र OS कमाण्डहरू

3.1 बुट लग विश्लेषण

प्रोसेसर विशेषताहरू

प्यारामिटरविशिष्टता
प्रोसेसर मोडेलRealTek RTL8196E
आर्किटेक्चर16-bit
क्लक आवृत्ति380MHz
कम्पाइल मिति2014.09.29

Flash मेमोरी विशेषताहरू

बुटलोडर जानकारी

प्यारामिटरविवरण
बुटलोडर प्रकारस्वामित्व RealTek बुटलोडर
कर्नेल लोड ठेगाना0x80500000
प्रारम्भिक कार्यान्वयन ठेगाना0x80003440
हस्ताक्षर खोज दायरा0x10000-0x170000

पूर्वनिर्धारित नेटवर्क सेटिंग्स

प्यारामिटरमान
IP ठेगाना192.168.0.1
सबनेट मास्क255.255.255.0
MAC ठेगाना04:8d:38:bd:fb:69
वायरलेस इन्टरफेसwlan0 (va0-va3, vxd सहित)

प्रणाली सफ्टवेयर जानकारी

प्यारामिटरमान
यन्त्र मोडेलnetis WF2419E_RU
फर्मवेयर संस्करणV2.5.40200
फर्मवेयर मिति2016.09.02
BusyBox संस्करणv1.00-pre8 (2015.01.23)

सेवा अवस्था

यो ध्यान दिनु महत्त्वपूर्ण छ कि यो यन्त्रले सम्भवतः U-Boot प्रयोग गर्दैन। मुख्य संकेतहरू:

  1. लग RealTek बुट जानकारीबाट सीधै सुरु हुन्छ: ---RealTek(RTL8196E)at 2014.09.29-19:16+0800 v1.0 [16bit](https://github.com/victorique-123/cve-2023-38829-netis-wf2409e_report/blob/HEAD/380MHz)
  2. U-Boot बुटको सामान्य संकेतहरू अनुपस्थित:
  • U-Boot संस्करण जानकारी छैन
  • U-Boot वातावरण चर प्रारम्भिकरण जानकारी छैन
  • U-Boot कमाण्ड लाइन प्रम्प्ट छैन
  1. RTL8196E RealTek बाट बजेट राउटर चिप हो, यसमा आधारित धेरै यन्त्रहरूले U-Boot को सट्टा स्वामित्व RealTek बुटलोडर प्रयोग गर्छन्।
  2. सानो Flash मेमोरी (4MB) लाई ध्यानमा राख्दै, हल्का बुटलोडर प्रयोग गर्नु अधिक तर्कसंगत छ। वास्तवमा U-boot मा प्रवेश गर्ने कुनै तरिका फेला पार्न सकिएन।

3.2 बुटलोडर विश्लेषण

बुटलोडरमा प्रवेश गर्न बुटको समयमा Esc कुञ्जी थिच्नुहोस्:

RealTek बुटलोडर कमाण्डहरूको पूर्ण सेट

मेमोरी पढ्ने उदाहरण:

बुटलोडर कमाण्डहरू:

<RealTek> FLR 80000000 0 100 #Flash बाट पढ्नुहोस् DB 80000000 100 #मेमोरी सामग्री हेर्नुहोस्

3.3 Shell वातावरण विश्लेषण

मुख्य Shell कमाण्डहरू

प्रणाली निर्देशिकाहरूको विस्तृत संरचना (/bin — महत्त्वपूर्ण उपकरणहरू)

/proc निर्देशिकाको मुख्य जानकारी

प्रक्रिया सूची:

3.4 मुख्य हार्डवेयर घटकहरूको विवरण

4. माउन्ट पोइन्ट जानकारीको विश्लेषण

4.1 विभाजन माउन्ट जानकारी प्राप्त गर्नुहोस्

4.2 प्रणालीमा तीन मुख्य माउन्ट पोइन्टहरू परिभाषित छन्:

  • /dev/mtdblock1 रूट निर्देशिका / को रूपमा माउन्ट गरिएको छ
  • none प्रक्रिया फाइल प्रणाली /proc को रूपमा माउन्ट गरिएको छ
  • tmpfs अस्थायी फाइल प्रणाली /var को रूपमा माउन्ट गरिएको छ

विस्तृत विश्लेषण

4.2.1. रूट फाइल प्रणाली

रूट फाइल प्रणाली निम्नानुसार कन्फिगर गरिएको छ:

  • यन्त्र: /dev/mtdblock1
  • फाइल प्रणाली प्रकार: squashfs
  • माउन्ट विकल्पहरू: मात्र पढ्नको लागि (ro)
  • उद्देश्य: प्रणाली फाइल र प्रोग्रामहरू भण्डारण गर्नुहोस्

यसले MTD फ्ल्यास मेमोरीलाई मिडियाको रूपमा प्रयोग गरेको संकेत गर्दछ, जहाँ प्रणाली फाइलहरू मात्र पढ्ने र squashfs कम्प्रेसनद्वारा संरक्षित र आकारमा अनुकूलित हुन्छन्।

4.2.2 प्रक्रिया फाइल प्रणाली

प्रक्रिया फाइल प्रणाली निम्नानुसार कन्फिगर गरिएको छ:

  • यन्त्र: none (भर्चुअल फाइल प्रणाली)
  • फाइल प्रणाली प्रकार: proc
  • माउन्ट विकल्पहरू: पढ्न-लेख्न (rw)
  • उद्देश्य: प्रणाली र प्रक्रिया जानकारी पहुँचको लागि इन्टरफेस प्रदान गर्नुहोस्
4.2.3 अस्थायी फाइल प्रणाली

अस्थायी फाइल प्रणाली निम्नानुसार कन्फिगर गरिएको छ:

  • यन्त्र: tmpfs (मेमोरीमा फाइल प्रणाली)
  • माउन्ट पोइन्ट: /var
  • आकार सीमा: 230 KB
  • माउन्ट विकल्पहरू: पढ्न-लेख्न (rw)
  • उद्देश्य: सञ्चालनको समयमा अस्थायी फाइल र डाटा भण्डारण गर्नुहोस्
4.2.4 प्रणालीमा धेरै आदेशहरू उपलब्ध छैनन्

5. फर्मवेयर संरचना र ढाँचा

5.1 फर्मवेयर "netis.bin" प्राप्त गर्नुहोस्

5.2 एन्ट्रोपी विश्लेषण सञ्चालन:

binwalk -E --save netis.bin

5.3 हेडर विश्लेषण:

binwalk netis.bin

5.4 अनप्याकिङको लागि –reM तर्क प्रयोग गरिन्छ।

र प्राप्त गर्नुहोस्:

5.5 विश्लेषण परिणाम तालिका

अफसेटविभाजन हेडर
0x12F0
0x32818

6. फर्मवेयर अनप्याक पछि फाइल प्रणाली

6.1 अनप्याक पछि फाइल प्रणाली:

6.2 केही महत्त्वपूर्ण कागजातहरू

6.2.1 etc/passwd:

ह्यास डिक्रिप्सन सेवा https://hashes.com/en/decrypt/hash प्रयोग गरेर, root पासवर्ड सफलतापूर्वक realtek को रूपमा पुन:प्राप्त गरियो।

6.2.2 web/welcome.htm:

यो डिफल्ट वेब इन्टरफेस पृष्ठ हो

7. मार्करहरू, FOFA को लागि फिङ्गरप्रिन्ट, तथ्याङ्क

FOFA मा यन्त्रहरू खोज्नुहोस् web/welcome.htm: मा विशेषताहरू मार्फत

खोज आदेशहरू: body="./images/logo_netis.png" && body="display:block; height:60px; float:left;"

यन्त्रको प्रशासनिक प्यानलमा पहुँच गर्न प्रयोगकर्ता नाम र पासवर्डको साथ प्रमाणीकरण आवश्यक हुन सक्छ

सफल प्रमाणीकरण पछि, प्रशासनिक प्यानलमा प्रवेश गर्न सकिन्छ

8. पहिचान स्क्रिप्ट

पहिले ~/squashfs-root/web$ find आदेश प्रयोग गरेर उपलब्ध निर्देशिकाहरू फेला पारियो, र Burpsuit प्रयोग गरेर तिनीहरूको उपलब्धता जाँच गरियो:| | Payload | Code | | Lenth | | ------ | ------------------------------- | ------- | ----- | --------- | | 1 | /cgi-bin | 200 | | 167 | | 2 | /cgi-bin/cgitest.cgi | - | ERROR | - | | 3 | /script | 200 | | 168 | | 4 | /script/init.js | 200 | | 1282 | | 5 | /script/logic.js | 200 | | 65677 | | 6 | /script/menu.js | 200 | | 4976 | | 7 | /script/netcore.js | 200 | | 151935 | | 8 | /script/action.js | 200 | | 182624 | | 9 | /script/debug.js | 200 | | 28570 | | ==10== | ==/version.txt== | ==200== | | ==206== | | ==11== | ==/update.htm== | ==200== | | ==1230== | | 12 | /config | 200 | | 168 | | 13 | /config/language_es.js | 200 | | 79333 | | 14 | /config/language_it.js | 200 | | 76802 | | 15 | /config/language_id.js | 200 | | 74795 | | 16 | /config/language_du.js | 200 | | 78782 | | 17 | /config/language_ma.js | 200 | | 73594 | | 18 | /config/language_po.js | 200 | | 76458 | | 19 | /config/language_tu.js | 200 | | 77747 | | 20 | /config/language_fr.js | 200 | | 78165 | | 21 | /config/language_ro.js | 200 | | 73621 | | 22 | /config/language_cz.js | 200 | | 75968 | | 23 | /config/language_ua.js | 200 | | 98335 | | 24 | /config/language_us.js | 200 | | 84173 | | 25 | /config/config.js | 200 | | 75899 | | 26 | /config/language_ru.js | 200 | | 108998 | | 27 | /config/language_de.js | 200 | | 78674 | | 28 | /config/language_pt.js | 200 | | 77954 | | 29 | /config/language_cn.js | 200 | | 62001 | | 30 | /config/language_tc.js | 200 | | 74268 | | 31 | /system_log.txt | 404 | | 330 | | ==32== | ==/index.htm== | ==200== | | ==4336== | | 33 | /css | 200 | | 167 | | 34 | /css/style.css | 200 | | 5441 | | 35 | /css/netcore.css | 200 | | 11536 | | 36 | /css/welcome.css | 200 | | 6270 | | 37 | /Config.tgz | 404 | | 326 | | 38 | /images | 200 | | 168 | | 39 | /images/first.png | 200 | | 838 | | 40 | /images/icon_no.gif | 200 | | 240 | | 41 | /images/top_right_bg.gif | 200 | | 222 | | 42 | /images/logo_netis.png | 200 | | 7297 | | 43 | /images/icon_jian.gif | 200 | | 239 | | 44 | /images/show_pwd.png | 200 | | 1433 | | 45 | /images/icon_no1.gif | 200 | | 498 | | 46 | /images/nextt.png | 200 | | 1026 | | 47 | /images/lastt.png | 200 | | 845 | | 48 | /images/icon_intro_internet.gif | 200 | | 6994 | | 49 | /images/help_b1.gif | 200 | | 540 | | 50 | /images/high.gif | 200 | | 10846 | | 51 | /images/yandex_en.png | 200 | | 3519 | | 52 | /images/help_b1.jpg | 200 | | 620 | | 53 | /images/back.gif | 200 | | 379 | | 54 | /images/icon_intro_wireless.jpg | 200 | | 3838 | | 55 | /images/icon_jian1.gif | 200 | | 490 | | 56 | /images/left_021.jpg | 200 | | 558 | | 57 | /images/edit.gif | 200 | | 365 | | 58 | /images/pre.png | 200 | | 1029 | | 59 | /images/btn_mobile_setup.jpg | 200 | | 3053 | | 60 | /images/icon_now.gif | 200 | | 242 | | 61 | /images/top_right_bg.jpg | 200 | | 223 | | 62 | /images/bg_intro_bottom.png | 200 | | 3562 | | 63 | /images/favicon.ico | 200 | | 4458 | | 64 | /images/btn_quick_setup.jpg | 200 | | 4353 | | 65 | /images/bg_intro_top.png | 200 | | 3605 | | 66 | /images/mt-link.gif | 200 | | 5823 | | 67 | /images/link.gif | 200 | | 1045 | | 68 | /images/del.gif | 200 | | 313 | | ==69== | ==/images/Makefile== | ==200== | | ==593== | | 70 | /images/icon_jia1.gif | 200 | | 490 | | 71 | /images/blue.jpg | 200 | | 2584 | | 72 | /images/normal.gif | 200 | | 10818 | | 73 | /images/yandex.png | 200 | | 2159 | | 74 | /images/bg_leftmenu.gif | 200 | | 686 | | 75 | /images/icon_jia.gif | 200 | | 252 | | 76 | /images/icon_now1.gif | 200 | | 487 | | ==77== | ==/welcome.htm== | ==200== | | ==30155== | | ==78== | ==/index.html== | ==200== | | ==326== | | 79 | /help | 200 | | 166 | | ==80== | ==/backup.htm== | ==200== | | ==1304== |

संभावित जानकारी के स्थान:

जाँच के बाद, हम ==/version.txt== फ़ाइल में निम्नलिखित जानकारी पा सकते हैं:

  • फ़र्मवेयर संस्करण (firmware version)
  • बिल्ड तिथि (build date)
  • Boa सर्वर के बारे में जानकारी (HTTP प्रतिक्रिया हेडर के Server फ़ील्ड से प्राप्त)

यह जानकारी Python स्क्रिप्ट की सहायता से निकाली गई:

9. CVSS के साथ कमजोरियों की सूची

9.1 कमजोरियों की सूची

वर्तमान में इस उपकरण में निम्नलिखित कमजोरियाँ पाई गई हैं, जिनमें से CVE-2023-38829 एक कमांड इंजेक्शन कमजोरी है, जो NETIS SYSTEMS Router WF2409E राउटर के नेटवर्क परीक्षण मॉड्यूल के ping और traceroute फंक्शन में मौजूद है। वेब प्रबंधन इंटरफ़ेस के माध्यम से इन फंक्शनों के पैरामीटर में दुर्भावनापूर्ण कमांड इंजेक्ट किए जा सकते हैं, जिससे कमांड निष्पादन होता है।

9.2 कमजोरी की जाँच

इस कमजोरी की उपस्थिति की जाँच करने के लिए, मैंने राउटर के प्रबंधन पैनल में लॉग इन किया और ping और traceroute फंक्शन में कमजोरी का परीक्षण किया। यहाँ मैंने cd && ls && cd etc/ && cat passwd कमांड इंजेक्ट की, जिसने पासवर्ड फ़ाइल की सामग्री प्रदर्शित की।

नीचे कमांड इंजेक्ट करने पर राउटर के प्रबंधन पैनल का आउटपुट दिखाया गया है, जो कमजोरी की उपस्थिति की पुष्टि करता है।

9.3 CVSS प्रणाली के अनुसार कमजोरी का मूल्यांकन

पाए गए कमांड इंजेक्शन कमजोरियों का CVSS 3.1 विश्लेषण:

  1. आधार मीट्रिक्स का मूल्यांकन:

    • आक्रमण वेक्टर (AV): नेटवर्क (N), क्योंकि दूरस्थ शोषण संभव है
    • आक्रमण जटिलता (AC): निम्न (L), क्योंकि केवल HTTP अनुरोध भेजना आवश्यक है
    • आवश्यक विशेषाधिकार (PR): निम्न (L), बुनियादी उपयोगकर्ता अधिकारों की आवश्यकता है (डिवाइस के प्रशासनिक इंटरफ़ेस में प्रमाणीकरण)
    • उपयोगकर्ता सहभागिता (UI): कोई नहीं (N), उपयोगकर्ता कार्रवाई की आवश्यकता नहीं
    • प्रभाव का दायरा (S): परिवर्तित (C), राउटर से जुड़े अन्य उपकरणों को प्रभावित कर सकता है
  2. प्रभाव मीट्रिक्स:

    • गोपनीयता पर प्रभाव (C): उच्च (H), सिस्टम तक पूर्ण पहुँच संभव है
    • अखंडता पर प्रभाव (I): उच्च (H), किसी भी सिस्टम फ़ाइल को संशोधित करना संभव है
    • उपलब्धता पर प्रभाव (A): उच्च (H), डिवाइस के संचालन पर प्रभाव संभव है

  1. समय मीट्रिक्स मूल्यांकन:
    • एक्सप्लॉइट परिपक्वता (E): कार्यात्मक एक्सप्लॉइट मौजूद (F)
    • पैच स्तर (RL): आधिकारिक पैच (O)
    • रिपोर्ट विश्वसनीयता (RC): पुष्टि (C)

अंतिम स्कोर: 9.2/10 अंक, जो "गंभीर" श्रेणी में आता है। CVSS-Vector: AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:F/RL:O/RC:C

कमजोरी का इतना उच्च स्कोर निम्नलिखित कारणों से है:

  • बिना विशेष शर्तों के दूरस्थ शोषण की संभावना
  • प्रमाणीकरण के बिना रूट अधिकार प्राप्त करने की संभावना
  • सिस्टम सुरक्षा पर पूर्ण प्रभाव
  • कमजोरी के शोषण में आसानी

10. कमजोर कमजोरी का विश्लेषण (BO या CI)

आइए पहले उन फ़ाइलों को खोजें जहाँ कमजोरियाँ हो सकती हैं: find . -name "*.cgi" ./web/cgi-bin/cgitest.cgi ./bin/cgitest.cgi

मेरा अनुमान है कि कमजोरियाँ CGI प्रोग्राम में प्रकट हो सकती हैं, इसलिए शुरुआत में मैं IDA Pro का उपयोग करके ./web/cgi-bin/cgitest.cgi फ़ाइल का विश्लेषण करने का प्रयास करूंगा।

पहले समान फंक्शन के कॉल स्थानों को खोजना होगा, खोज के माध्यम से "killall ping" स्ट्रिंग मिली। कॉल स्थान के विश्लेषण पर देखा जा सकता है कि प्रोग्राम ping और traceroute फंक्शन के आरंभीकरण के बाद /bin/network_test.sh को कॉल करता है।

और कमजोरी जहाँ स्थित है, वह नेटवर्क परीक्षण मॉड्यूल में है। ठीक है, हमें /bin/network_test.sh का विश्लेषण करना होगा।

network_test.sh का विश्लेषण

पहले खोज करना आवश्यक है।

हम network_test_sh फंक्शन ढूंढते हैं: ......

फंक्शन के विस्तृत विश्लेषण पर कमांड निष्पादन और परिणाम सहेजने के मॉड्यूल पाए जा सकते हैं।

इनमें: ping कमांड का निष्पादन: ping -c %d -s %d %s -W %d > %s &

  • ping के पैरामीटर:
    • -c: पिंग की संख्या
    • -s: डेटा पैकेट का आकार (8 बाइट घटाकर)
    • -W: प्रतीक्षा समय
    • कॉन्फ़िगरेशन से लक्ष्य IP पता

traceroute कमांड का निष्पादन: traceroute -I -m %d %s > %s &

  • traceroute के पैरामीटर:
    • -I: ICMP प्रोटोकॉल का उपयोग
    • -m: अधिकतम हॉप्स की संख्या
    • कॉन्फ़िगरेशन से लक्ष्य IP पता

कमजोरी का विस्तृत विश्लेषण```

Ситуация с командой ping

loc_4205B8: lw v0, 0x108+var_D4(sp) #прямая загрузка параметров lw a3, 0x108+var_D8(sp) la t9, sprintf #прямой вызов sprintf #отсутствует проверка параметров перед sprintf

root@kitploit:~
जो आपको सबसे अच्छा लगे।

### 🛠️ क्या शामिल है

![क्या शामिल है](https://github.com/user-attachments/assets/8fc2e6e5-1873-44e6-8a1b-c7732f0d21f2)

- यूनिवर्सल `install.sh` स्क्रिप्ट (लिनक्स / मैकओएस / WSL) — सिस्टम का पता लगाती है, उपकरण डाउनलोड करती है
- विंडोज `install.bat` इंस्टॉलर
- सहज `quick_run.sh` जो चरण-दर-चरण मार्गदर्शन करता है
- Docker इमेज `ghcr.io/security-tools/inspectra`
- मैन्युअल इंस्टॉलेशन के लिए आवश्यकताएं / निर्भरताएं```
# Ситуация с командой traceroute
loc_420574:
la $t9, sprintf #также прямой вызов sprintf
lw $a2, 0x108+var_D0($sp) #также отсутствует проверка параметров

Docker के माध्यम से स्थापना

root@kitploit:~
docker pull <image_name>
docker run -d <image_name>

मैन्युअल स्थापना

मैन्युअल स्थापना के लिए, निम्नलिखित चलाएँ:

root@kitploit:~
git clone https://github.com/user/repo.git
cd repo
pip install -r requirements.txt

कॉन्फ़िगरेशन

स्थापना के बाद, config.yaml फ़ाइल को संपादित करें:

root@kitploit:~
host: "0.0.0.0"
port: 8080
debug: false

उपयोग

स्कैनर चलाएँ:

root@kitploit:~
python scanner.py --target example.com --output report.html

पैरामीटर:

  • --target — स्कैन का लक्ष्य (IP पता या डोमेन)
  • --output — रिपोर्ट फ़ाइल का पथ
  • --verbose — विस्तृत आउटपुट

उदाहरण

root@kitploit:~
python scanner.py --target 192.168.1.1 --output scan_report.html --verbose

नोट

संचालन के लिए Python 3.8 या उच्चतर आवश्यक है।```

После построения команды происходит прямое выполнение

la $t9, run_by_system jalr $t9 ; run_by_system #прямой вызов system для выполнения команды move $a0, $s1 #отсутствуют проверки безопасности

root@kitploit:~
![](https://assets.kitploit.com/production/public/readmes/21494/1e9088ba6dfbbf334108926751cc5cf1245a23972df7ce3d48d323b46c27c015.png)

कोड में इनपुट पैरामीटरों की पर्याप्त जाँच का अभाव है, जो कमांड इंजेक्शन का संभावित जोखिम पैदा करता है। हमलावर शेल कमांड निष्पादित करने के लिए प्रेषित IP पैरामीटर को नियंत्रित कर सकता है, उदाहरण के लिए:```
# Нормальный ввод 192.168.0.1

# Примеры вредоносного ввода
192.168.0.1; rm -rf / #удаление файлов
192.168.0.1 & id & #выполнение произвольных команд

11. शोषण स्क्रिप्ट

11.1. स्क्रिप्ट का अवलोकन

यह स्क्रिप्ट डिवाइस के वेब इंटरफ़ेस में कमांड इंजेक्शन की कमजोरी का उपयोग करके विशेष HTTP अनुरोध बनाकर दूरस्थ कमांड निष्पादित करती है। स्क्रिप्ट दो HTTP POST अनुरोधों के माध्यम से कमजोरी का शोषण करती है: पहला अनुरोध कमांड इंजेक्ट करता है, दूसरा निष्पादन का परिणाम प्राप्त करता है।

पहला पैकेट (netcore_set.cgi) इसके लिए है: कमांड इंजेक्ट और निष्पादित करना

दूसरा पैकेट (netcore_get.cgi) इसके लिए है: कमांड निष्पादन का परिणाम प्राप्त करना

11.2 पहला चरण: कमांड इंजेक्शन

  1. निम्नलिखित प्रमुख पैरामीटर के साथ POST अनुरोध का बॉडी तैयार करना:``` { "mode_name": "netcore_set", "tools_type": "2", "tools_ip_url": f"| {command}", # точка инъекции команды "tools_cmd": "1", "net_tools_set": "1" }
root@kitploit:~
2. सभी पैरामीटरों का URL-एन्कोडिंग
3. netcore_set.cgi पर POST अनुरोध भेजना

### 11.3 दूसरा चरण: परिणाम प्राप्त करना

1. दूसरा POST अनुरोध तैयार करना:```
	{ "mode_name": "netcore_get",    
	  "noneed": "noneed" }
  1. netcore_get.cgi पर अनुरोध भेजना
  2. कमांड निष्पादन का परिणाम प्राप्त करने के लिए प्रतिक्रिया में tools_results फ़ील्ड को पार्स करना

11.4 स्क्रिप्ट का परीक्षण

स्क्रिप्ट का परीक्षण करने के लिए, मैंने होस्ट पर ceshi नामक फ़ाइल बनाई और स्क्रिप्ट के माध्यम से इसे डिवाइस पर अपलोड करने का प्रयास किया

सफलतापूर्वक!

वास्तव में, यह भेद्यता डिवाइस पर पूर्ण नियंत्रण प्राप्त करने की अनुमति देती है, क्योंकि डिवाइस डिफ़ॉल्ट रूप से root एक्सेस का उपयोग करता है

टूल डाउनलोड करें
जाँच गरिएको प्यारामिटरअवस्थाटिप्पणी
बिजली सूचकठीकचालू गर्दा स्थिर रूपमा बल्छ
नेटवर्क सूचकठीकजडान हुँदा चम्कन्छ
WAN पोर्ट अवस्थाठीकनेटवर्कमा सामान्य जडान
LAN पोर्ट अवस्थाठीकसबै 4 पोर्ट काम गर्छन्
WiFi कार्यक्षमताठीकएन्टेना ठीक, सिग्नल सामान्य
WPS कार्यक्षमताठीकबटन प्रतिक्रिया दिन्छ
रिसेट कार्यक्षमताठीकDefault बटन काम गर्छ
क्र.चिप मोडेलनिर्मातामुख्य कार्यप्राविधिक विशेषताहरूटिप्पणीहरू
1EM63A165TS-6GEtronTechप्रणाली मेमोरी- क्षमता 32 Mbit
- आवृत्ति 166MHz
- आर्किटेक्चर SDRAM
- प्याकेज TSOP-II
- अस्थायी डाटा भण्डारणको लागि प्रयोग
- मुख्य प्रोसेसरको गणनालाई समर्थन गर्दछ
2FR9886 61504अज्ञातबिजली प्रबन्धन- प्याकेज SOIC-8
- एकीकृत सर्किट
- DC-DC
- भोल्टेज नियमनको लागि जिम्मेवार
- प्रणालीलाई स्थिर बिजली आपूर्ति सुनिश्चित गर्दछ
3RTL8196ERealtek/RMCमुख्य प्रोसेसर- आर्किटेक्चर MIPS
- डिजाइन SoC
- ताइवानमा निर्मित
- प्रणालीको केन्द्रीय प्रोसेसर
- मुख्य गणना र प्रबन्धनको लागि जिम्मेवार
- एकीकृत नेटवर्क प्रशोधन
4MX25L3206EMacronixFlash मेमोरी- क्षमता 32Mb (4MB)
- इन्टरफेस SPI
- प्याकेज SOIC
- प्रणाली फर्मवेयर भण्डारण
- कन्फिगरेसन डाटा संरक्षण
5RTL8192ERRealtek/RMCवायरलेस संचार- WiFi नियन्त्रक
- प्याकेज QFN
- वायरलेस सिग्नल प्रशोधन
- WiFi कार्यहरूको समर्थन
प्यारामिटरमानहेक्साडेसिमल मान
चिप मोडेलMX25L3205D-
कुल क्षमता4MB0x400000
ब्लक साइज64KB0x10000
सेक्टर साइज4KB0x1000
पृष्ठ साइज256B0x100
सेवा नामस्थितिटिप्पणी
DHCP सर्भरचालूसामान्य
HTTP सर्भर (Boa)चालूअसामान्य पुन:सुरुवात
IAPPचालूIEEE 802.11f
MiniIGDचालूv1.08.1
mini_upnpdत्रुटिफाइल फेला परेन
telnetdत्रुटिफाइल फेला परेन
ota_init.shत्रुटिफाइल फेला परेन
कमाण्डसिन्ट्याक्सकार्य
HELP?मद्दत देखाउनुहोस्
DB/DWDB/DW <ठेगाना> <लम्बाइ>मेमोरी बाइट/शब्द अनुसार पढ्नुहोस्
EB/EWEB/EW <ठेगाना> <मान>मेमोरीमा बाइट/शब्द अनुसार लेख्नुहोस्
FLRFLR Flash बाट RAM मा डाटा पढ्नुहोस्
FLWFLW <dst_ROM><src_RAM>RAM बाट Flash मा डाटा लेख्नुहोस्
IPCONFIGIPCONFIG <IP ठेगाना>IP ठेगाना सेट गर्नुहोस्
LOADADDRLOADADDR <ठेगाना>लोड ठेगाना सेट गर्नुहोस्
CMPCMP मेमोरीमा डाटा तुलना गर्नुहोस्
JJ <ठेगाना>कार्यान्वयनमा जानुहोस्
MDIOR/MDIOWMDIOR/W [data]PHY रजिस्टरहरू पढ्नुहोस्/लेख्नुहोस्
PHYR/PHYWPHYR/W [data]PHY रजिस्टरहरू पढ्नुहोस्/लेख्नुहोस् (वैकल्पिक विधि)
PORT1PORT1पोर्ट 1 प्याच परीक्षण
AUTOBURNAUTOBURN 0/1स्वचालित फर्मवेयर प्रबन्धन
कमाण्ड प्रकारउपलब्ध कमाण्डहरू
आधारभूत कमाण्डहरू., :, cd, help, exit
कार्यान्वयन प्रबन्धनbreak, continue, eval, exec
चर सञ्चालनexport, read, readonly, set, shift
प्रक्रिया प्रबन्धनtimes, trap, wait
अधिकार प्रबन्धनlogin, newgrp, umask
श्रेणीउपकरणहरूकार्य
नेटवर्क उपकरणहरूiptables ip6tables brctl ifconfigफायरवाल कन्फिगरेसन, IPv6 फायरवाल, ब्रिज प्रबन्धन, नेटवर्क इन्टरफेस सेटिङ
प्रणाली प्रबन्धनbusybox ps kill mountआधारभूत उपकरण सेट, प्रक्रिया हेर्ने, प्रक्रिया प्रबन्धन, फाइल प्रणाली माउन्ट
VPN संचारpppd pptp l2tpd pptpctrlPPP डेमन, PPTP क्लाइन्ट, L2TP डेमन, PPTP प्रबन्धन
वायरलेस संचार प्रबन्धनiwcontrol iwpriv wlanapp.sh wps_init.shवायरलेस नियन्त्रण, वायरलेस निजी कमाण्डहरू, वायरलेस एप प्रबन्धन, WPS प्रारम्भिकरण
फायरवाल स्क्रिप्टहरूfirewall.sh firewall_ipv6.sh firewall_pptp.shमुख्य फायरवाल, IPv6 फायरवाल, PPTP फायरवाल
DHCP/DNSdhcpc.sh dhcpd.sh dnrdDHCP क्लाइन्ट, DHCP सर्भर, DNS फर्वार्डिङ
वेब सेवाboa webs cgitest.cgiवेब सर्भर, वेब प्रबन्धन, CGI परीक्षण
मार्गजानकारी प्रकारविवरण
/proc/cpuinfoCPU जानकारीप्रोसेसरको विस्तृत जानकारी
/proc/meminfoमेमोरी जानकारीप्रणाली मेमोरी प्रयोग अवस्था
/proc/mtdविभाजन जानकारीFlash मेमोरी विभाजन
/proc/net/*नेटवर्क जानकारीनेटवर्क इन्टरफेस र जडानको अवस्था
/proc/sys/*प्रणाली प्यारामिटरहरूसमायोज्य प्रणाली प्यारामिटरहरू
/proc/versionसंस्करण जानकारीकर्नेल संस्करण जानकारी
घटकविवरणप्राविधिक विशेषताहरू
RTL8196Eमुख्य प्रोसेसर- आर्किटेक्चर MIPS
- डिजाइन SoC
- ताइवानमा निर्मित
- प्रणालीको केन्द्रीय प्रोसेसर
- मुख्य गणना र प्रबन्धनको लागि जिम्मेवार
- अन्तर्निर्मित नेटवर्क प्रशोधन कार्यहरू
EM63A165TS-6Gप्रणाली मेमोरी- क्षमता 32 Mbit
- आवृत्ति 166 MHz
- आर्किटेक्चर SDRAM
- प्याकेज TSOP-II
- प्रणालीको अस्थायी डाटा भण्डारण
- मुख्य प्रोसेसरको गणनालाई समर्थन गर्दछ
MX25L3206EFlash मेमोरी- क्षमता 32 Mbit (4 MB)
- इन्टरफेस SPI
- प्याकेज SOIC
- प्रणाली फर्मवेयर भण्डारण
- कन्फिगरेसन डाटा संरक्षण
RTL8192ERवायरलेस नेटवर्क- WiFi नियन्त्रक
- प्याकेज QFN
- वायरलेस सिग्नल प्रशोधन
- WiFi समर्थन
FR9886 61504बिजली प्रबन्धन- प्याकेज SOIC-8
- एकीकृत सर्किट
- DC-DC
- भोल्टेज नियमनको लागि जिम्मेवार
- प्रणालीलाई स्थिर बिजली आपूर्ति सुनिश्चित गर्दछ
फाइलअफसेट (दशमलव)अफसेट (हेक्साडेसिमल)विवरणअतिरिक्त जानकारी
netis.bin48480x12F0LZMA कम्प्रेस गरिएको डाटाशब्दकोश साइज: 8388608 बाइट, अनप्याक पछि साइज: 56464 बाइट; अनप्याक पछि सामग्री विश्लेषण आवश्यक छ
netis.bin2068720x32818LZMA कम्प्रेस गरिएको डाटाशब्दकोश साइज: 8388608 बाइट, अनप्याक पछि साइज: 3278684 बाइट; पूर्ण Linux 2.6.30 कर्नेल समावेश गर्दछ
netis.bin15073280x170000SquashFS फाइल प्रणालीलिटिल एन्डियन, gzip कम्प्रेसन, साइज: 2628241 बाइट
0x170000
PayloadCodeLenth
==10====/version.txt====200====206==
==11====/update.htm====200====1230==
==32====/index.htm====200====4336==
==69====/images/Makefile====200====593==
==77====/welcome.htm====200====30155==
==78====/index.html====200====326==
==80====/backup.htm====200====1304==
कमजोरी संख्याकमजोरी का प्रकारमॉडलसंस्करणरिपोर्ट/एक्सप्लॉइट
CVE-2023-42336sensitive information disclosureNetiswf2409e_firmware < 1.0.1.705
wf3409e < v4
https://github.com/adhikara13/CVE/blob/main/netis_WF2409E/Root_Hard_Code.md
CVE-2023-38829remote code executionNetiswf2409e_firmware < 3.6.42541
wf3409e < -
https://github.com/adhikara13/CVE-2023-38829-NETIS-WF2409E