
PoC-эксплойт для CVE-2026-46368 — аутентифицированная инъекция команд от имени root в OpenWrt luci-app-https-dns-proxy (EDB-52521)
В этом репозитории содержится PoC-эксплойт для критической уязвимости внедрения OS-команд в luci-app-https-dns-proxy, которая позволяет выполнять произвольные команды с правами root.
https-dns-proxy, распространяемый через фид пакетов сообщества OpenWrt (не устанавливается по умолчанию)2025.12.29-5setInitAction в обработчике ubus RPC luci.https-dns-proxy (/usr/libexec/rpcd/luci.https-dns-proxy)luci.https-dns-proxy, может внедрить метасимволы оболочки через параметр name вызова ubus RPC luci.https-dns-proxy setInitAction, что приводит к выполнению произвольных команд с правами root на устройстве.Метод RPC setInitAction передает значение, предоставленное пользователем, в системную оболочку без надлежащей очистки. Таким образом, аутентифицированный пользователь LuCI может внедрить произвольные метасимволы оболочки через параметр name и выполнять команды с привилегиями root.
python3 exploit.py

Эта уязвимость и Proof-of-Concept являются оригинальной работой Ахмета Мерсина (Ahmet Mersin), обнаружены и сообщены автором. При любом использовании или перепубликации сохраняйте указание авторства.
Обнаружено и сообщено @iwallplace. Пользователям рекомендуется обновить luci-app-https-dns-proxy до исправленной версии.