
GPONホームルーターにおけるリモートコード実行(CVE-2018-10562)のためのPythonエクスプロイト。当初はVPNMentor(https://www.vpnmentor.com/blog/critical-vulnerability-gpon-router/)によって開示されました。彼らの研究に敬意を表します。
現在、多くのルーターがGPONインターネットを利用しており、VPNMentorによって、デバイスのすべての認証をバイパスする方法(CVE-2018-10561)が発見されました。この認証バイパスにより、別のコマンドインジェクションの脆弱性(CVE-2018-10562)が明らかになり、デバイス上でコマンドを実行することも可能になります。
Shodanによると、執筆時点でこれらのデバイスのうち約100万台がインターネットに露出していました。
requests
urllib2
Kali Linux
Ubuntu 17.10 Server
python gpon_rce.py TARGET_URL COMMAND
例:
python gpon_rce.py http://192.168.1.15 'id'