Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-38829-NETIS-WF2409E — NETIS SYSTEMS路由器WF2409E的ping和traceroute功能中存在命令注入漏洞的概念验证,通过Web管理界面可导致任意命令执行。 | Kitploit
工具/GitHubGitHub/adhikara13/cve-2023-38829-netis-wf2409e
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制学习与教育
GitHubadhikara13/cve-2023-38829-netis-wf2409e

CVE-2023-38829-NETIS-WF2409E

NETIS SYSTEMS路由器WF2409E的ping和traceroute功能中存在命令注入漏洞的概念验证,通过Web管理界面可导致任意命令执行。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
12年前尚未审核

CVE-2023-38829-NETIS-WF2409E

NETIS SYSTEMS 路由器 WF2409E 命令注入 PoC

漏洞描述:

NETIS SYSTEMS 路由器 WF2409E(版本 V3.6.42541)的 ping 和 traceroute 功能容易受到命令注入攻击。通过 Web 管理界面,可以在这些功能的参数中构造恶意输入,从而以受影响进程的权限执行任意命令。

PoC 步骤:

  1. 识别目标:

    • 确保你有权访问 NETIS SYSTEMS 路由器 WF2409E(版本 V3.6.42541)的 Web 管理界面。
  2. 打开 Ping 功能:

    • 登录路由器的 Web 界面。
    • 导航至“诊断工具”部分。
    • 选择“Ping”功能。
  3. 构造恶意输入:

    • 在“Ping”功能输入框中注入命令。例如:
root@kitploit:~
;ls /* -al|ps
  1. 执行命令:

    • 提交构造的输入。
    • 观察输出。如果显示了路由器文件系统的目录列表,则表明命令注入成功。
  2. 打开 Traceroute 功能:

    • 返回“诊断工具”部分。
    • 选择“Traceroute”功能。
  3. 构造恶意输入:

    • 在“Traceroute”功能输入框中注入命令。例如:
      root@kitploit:~
      | ls
      
  4. 执行命令:

    • 提交构造的输入。
    • 检查输出是否包含 ls 命令的结果。如果包含,则命令注入已得到验证。

观看视频

注意:

  • 此 PoC 仅供教育和负责任的披露目的使用。
  • 请勿在你无权测试的系统上使用此 PoC。
  • 在进行任何安全测试之前,请确保获得适当的授权。
下载工具