Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-19356 — Эксплойт RCE для маршрутизаторов Netis ( CVE-2019-19356) | Kitploit
Инструменты/GitHubGitHub/shadowgatt/cve-2019-19356
Безопасность IoTАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеИнструмент Удаленного Доступа
GitHubshadowgatt/cve-2019-19356

CVE-2019-19356

Эксплойт RCE для маршрутизаторов Netis ( CVE-2019-19356)

Репозиторий
446 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Роутер NETIS (WF2419) RCE (CVE-2019-19356)

Контекст

Уязвимость представляет собой аутентифицированное удалённое выполнение кода (RCE) с правами root через веб-интерфейс управления роутером NETIS (WF2419).

Уязвимость обнаружена в версии прошивки V1.2.31805 и в последней доступной версии прошивки V2.2.36123. Другие модели и прошивки также могут быть уязвимы.

Предварительные условия

Для эксплуатации уязвимости необходимо выполнить несколько предварительных условий. Нам нужно получить доступ к веб-интерфейсу управления роутером. Кроме того, если включена аутентификация, потребуется пройти аутентификацию, подбирая слабые/стандартные пароли, выполняя атаки «Man-In-The-Middle» или используя любые другие средства.

Детали уязвимости

После аутентификации можно заметить меню «System Tools», в котором есть ссылка «Diagnostic Tools». «Diagnostic Tools» позволяет выполнять системные команды UNIX «ping» и «tracert». В форме можно указать IP-адрес или доменное имя. Затем операционная система выполнит выбранную команду на указанном IP-адресе и отобразит вывод команды на веб-странице.

В случае команды «ping» установленный фильтр предотвращает выполнение других команд, кроме команды «ping». Обойти этот фильтр не удалось. Однако в команде «tracert» стало возможным выполнение команд ОС с использованием оператора «|».

Эксплуатация

python netis_rce.py http://192.168.1.1 "ls"

Скачать инструмент