
针对 GPON 家庭路由器的远程代码执行 (CVE-2018-10562) 的 Python 漏洞利用。最初由 VPNMentor (https://www.vpnmentor.com/blog/critical-vulnerability-gpon-router/) 披露,感谢他们的工作。
Многие роутеры сегодня используют GPON-интернет, и способ обойти всю аутентификацию на устройствах (CVE-2018-10561) был найден VPNMentor. С помощью этого обхода аутентификации также можно выявить другую уязвимость внедрения команд (CVE-2018-10562) и выполнять команды на устройстве.
На момент написания почти один миллион таких устройств были подвержены интернету, согласно Shodan.
requests
urllib2
Kali Linux
Ubuntu 17.10 Server
python gpon_rce.py TARGET_URL COMMAND
например:
python gpon_rce.py http://192.168.1.15 'id'