Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
zyxel-social-login-bypass-cve-2026-8508 — 针对影响 Zyxel 强制门户社交登录的 CVE-2026-8508 的公开分析文章、PoC 及模拟材料。 | Kitploit
工具/GitHubGitHub/minanagehsalalma/zyxel-social-login-bypass-cve-2026-8508
漏洞分析漏洞利用Web应用程序漏洞利用网络访问控制渗透测试身份验证红队
GitHubminanagehsalalma/zyxel-social-login-bypass-cve-2026-8508

zyxel-social-login-bypass-cve-2026-8508

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

针对影响 Zyxel 强制门户社交登录的 CVE-2026-8508 的公开分析文章、PoC 及模拟材料。

查看仓库
4天前尚未审核

CVE-2026-8508:Zyxel 强制门户绕过——通过受信浏览器提交的 Facebook 身份

本仓库收录了 CVE-2026-8508 的公开分析文章、快速验证脚本及部分精选支撑材料。

这是什么

CVE-2026-8508 是 Zyxel 强制门户社交登录中的一个预认证信任边界缺陷。此处的本地逆向工作基于 WAX650S V7.10(ABRM.4)C0:浏览器完成 Facebook 侧身份步骤后,将 fb_user 及相关字段提交至 /cgi-bin/social_login.cgi,后端在认证跳过路径上接受了这些字段。

Zyxel 于 2026-08-04 发布的安全公告后来将受影响范围扩大至 39 款型号:36 款 AP、2 款 FWA7 设备,以及 1 款安全路由器。

文件

  • index.html:独立的面向公众的 HTML 分析文章
  • writeup.md:分析文章的 Markdown 源文件
  • poc/verify_social_login.sh:用于向 /cgi-bin/social_login.cgi 直接发送构造 POST 请求的快速验证器
  • evidence/social_login_static_trust_boundary_20260501.md:信任边界摘要
  • evidence/social_login_client_side_trust_architecture_20260501.md:前端到后端的流程说明
  • evidence/mod_auth_zyxel_social_gate_20260501.md:认证跳过分析
  • decomp/social_login_20260501.c:本地审查中使用的反编译 CGI 路径

快速验证

root@kitploit:~
chmod +x poc/verify_social_login.sh
./poc/verify_social_login.sh <device_ip> [fb_user]

预期成功信号:

root@kitploit:~
Set-Cookie: authtok=

说明

  • 仅限授权测试。
  • 该 PoC 刻意保持精简:仅检查构造的预认证 POST 能否触达访客会话 Cookie 签发路径。
  • 更广泛的潜在影响讨论已记录在分析文章和证据文件中,而非强行塞入验证脚本。
  • 关于更深入的仿真与重托管路径,请参阅 https://github.com/minanagehsalalma/zyxel-wax650s-research-notebook-public。
下载工具