OPTILINK E-PON "MODEL NO: OP-XT71000N" 设备,硬件版本 V2.2,固件版本 OP_V3.3.1-191028
在 "OPTILINK OP-XT71000N" 中发现远程代码执行漏洞。当攻击者在 "/diag_ping_admin.asp" 页面的 "PingTest" 接口中发送任意代码时,会触发命令执行。攻击者可以成功触发该命令并完全控制整个系统。
目标
/diag_ping_admin.asp
攻击向量
通过在 IP 地址后附加管道符 " | " 传入任意命令,从而执行命令。
致谢
Huzaifa Hussain