
Prova de Conceito de exploit para CVE-2026-46368 — injeção de comandos como root autenticada no OpenWrt luci-app-https-dns-proxy (EDB-52521)
Este repositório contém o exploit de Prova de Conceito (PoC) para uma vulnerabilidade crítica de injeção de comando no sistema operacional em luci-app-https-dns-proxy que resulta na execução arbitrária de comandos como root.
https-dns-proxy, distribuído através do feed de pacotes da comunidade OpenWrt (não instalado por padrão)2025.12.29-5setInitAction no manipulador RPC ubus luci.https-dns-proxy (/usr/libexec/rpcd/luci.https-dns-proxy)luci.https-dns-proxy pode injetar metacaracteres de shell através do parâmetro name da chamada RPC ubus luci.https-dns-proxy setInitAction, resultando na execução arbitrária de comandos como root no dispositivo subjacente.O método RPC setInitAction passa um valor fornecido pelo usuário para o shell do sistema sem saneamento adequado. Um usuário autenticado do LuCI pode, portanto, injetar metacaracteres de shell arbitrários através do parâmetro name e executar comandos com privilégios de root.
python3 exploit.py

Esta vulnerabilidade e Prova de Conceito são o trabalho original de Ahmet Mersin, descoberto e relatado pelo autor. Por favor, mantenha a atribuição em qualquer reutilização ou republicação.
Descoberto e relatado por @iwallplace. Recomenda-se que os usuários atualizem o luci-app-https-dns-proxy para uma versão corrigida.