Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
internet-of-vulnerable-things — Os resultados do meu pequeno trabalho acadêmico sobre o tema Internet das Coisas Vulneráveis e o exploit para CVE-2022-48194. | Kitploit
Ferramentas/GitHubGitHub/otsmr/internet-of-vulnerable-things
Segurança de Sistemas EmbarcadosSegurança IoTAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoSegurança de Hardware e IoTPapers e PesquisaAprendizado e EducaçãoAnálise de Firmware

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHubotsmr/internet-of-vulnerable-things

internet-of-vulnerable-things

Os resultados do meu pequeno trabalho acadêmico sobre o tema Internet das Coisas Vulneráveis e o exploit para CVE-2022-48194.

Ver Repositório
195há 3 anosAinda não revisado

Internet das Coisas Vulneráveis

Os resultados do meu pequeno trabalho acadêmico sobre o tema Internet das Coisas Vulneráveis.

Resumo

Este artigo fornece uma demonstração prática de quão insegura é a Internet das Coisas ao invadir um dispositivo IoT típico. Diversas vulnerabilidades foram identificadas no roteador TP-Link TL-WR902AC, incluindo uma que permite a um atacante autenticado abrir um shell de root em todos os roteadores TP-Link atuais, colocando-os sob o controle total do atacante. A CVE-2022-48194 associada foi avaliada em 8.8. Como a vulnerabilidade foi descoberta e como ela pode ser explorada faz parte deste artigo. Como resultado dessas descobertas e de outros exemplos, concluímos que, devido ao forte crescimento da Internet das Coisas, o risco de dispositivos IoT invadidos continuará aumentando se não houver uma regulamentação legal mais rigorosa.

Cronologia da divulgação

Reportei ao fabricante a execução remota de código encontrada, via gravação de firmware malicioso; aqui está a cronologia do relato.

Um problema no processo de atualização de firmware do TP-Link TL-WR902AC V3 0.9.1 e versões anteriores permite que atacantes autenticados executem código arbitrário ou causem uma Negação de Serviço (DoS) por meio do envio de uma atualização de firmware manipulada.

O exploit pode ser encontrado em /exploits/malicious-firmware-update.py juntamente com a descrição reportada.

  • November - Comecei meu trabalho acadêmico e encontrei a vulnerabilidade de segurança nesse processo.

  • Nov 23, 2022 - Vulnerabilidade reportada ao BSI por meio do formulário online. Decidi fazer isso porque a TP-Link não corrigiu vulnerabilidades reportadas no passado.

  • Dec 01, 2022 - O BSI queria mais informações de mim, por isso a vulnerabilidade foi reportada pela primeira vez ao fabricante nesse momento. (Inicialmente, pensei que bastaria informar que o firmware não é assinado e que pode ser facilmente manipulado.)

  • Dec 05, 2022 - A TP Link solicitou uma versão em inglês, na qual adicionei também um script de exploit.

  • Dec 26, 2022 - Perguntei ao BSI qual era o status atual e obtive as seguintes informações um dia depois:

    • Dec 23, 2022 - O BSI perguntou à TP-Link qual era o status atual. Eles responderam que ainda não haviam conseguido verificar a vulnerabilidade e que uma resposta final da empresa era esperada para o início de janeiro. Como eu queria uma CVE, fui aconselhado a reportá-la eu mesmo. Foi assim que descobri que essa vulnerabilidade já havia sido publicada alguns dias antes:
    • Dec 20, 2022 - Várias CVEs surgiram nas quais a mesma vulnerabilidade de segurança foi encontrada, apenas em modelos diferentes.
  • Dec 29, 2022 - Como a vulnerabilidade já é de conhecimento público, estou publicando minha pesquisa também.

  • Dec 30, 2022 - A CVE-2022-48194 foi atribuída à vulnerabilidade reportada pela MITRE.

  • Jan 9, 2023 - A CVE recebeu uma pontuação de 8.8 e a TP-Link foi designada como fabricante.

Baixar ferramenta