CVE-2022-46649
PoC-эксплойт для CVE-2022-46649, уязвимость внедрения команд в конечной точке /cgi-bin/iplogging.cgi.
Уязвимость позволяет аутентифицированным злоумышленникам выполнять произвольные команды ОС через поддельные параметры tcpdumpParams.
Обзор
- Уязвимость: Внедрение команд ОС
- Конечная точка: /admin/tools/iplogging.cgi
- Вектор: параметр tcpdumpParams
- Требуется аутентификация: Да
- Воздействие: удаленное выполнение команд
Как это работает
- Аутентификация через /xml/Connect.xml
- Поддержание сессии с помощью куки
- Отправка вредоносной нагрузки на iplogging.cgi
- Внедрение команды через опцию -z в параметрах tcpdumpParams
Использование
python3 exploit.py <host> <port> <username> <password> <command>
Пример
python3 exploit.py 192.168.13.1 9443 admin admin "reboot"
Примечания
- Проверка SSL отключена (verify=False)
- Цель должна быть доступна по HTTPS
- Требуются действительные учетные данные