CVE-2022-32548-RCE-POC
DrayTek 未认证远程代码执行漏洞(CVE-2022-32548),位于 /cgi-bin/wlogin.cgi 的用户名字段
技术细节
受影响的 DrayTek 设备的管理界面在登录页面 /cgi-bin/wlogin.cgi 处存在缓冲区溢出漏洞。攻击者可将精心构造的用户名和/或密码作为 base64 编码字符串,填入登录页面的 aa 和 ab 字段。
详细信息:
完整的未认证远程代码执行链,使用 Python 编写,支持多目标(IP 列表)和线程(用于更快地检查大量 IP 列表),脚本将结果保存在单独的文件(vulns.txt)中供后续使用。
此上传附带来自 shodan 的大量服务器列表。
Dorks:
shodan(来源:Shodan)

受影响设备
受影响设备如下:
- Vigor3910 < 4.3.1.1
- Vigor1000B < 4.3.1.1
- Vigor2962 系列 < 4.3.1.1
- Vigor2927 系列 < 4.4.0
- Vigor2927 LTE 系列 < 4.4.0
- Vigor2915 系列 < 4.3.3.2
- Vigor2952 / 2952P < 3.9.7.2
- Vigor3220 系列 < 3.9.7.2
- Vigor2926 系列 < 3.9.8.1
- Vigor2926 LTE 系列 < 3.9.8.1
- Vigor2862 系列 < 3.9.8.1
- Vigor2862 LTE 系列 < 3.9.8.1
- Vigor2620 LTE 系列 < 3.9.8.1
- VigorLTE 200n < 3.9.8.1
- Vigor2133 系列 < 3.9.6.4
- Vigor2762 系列 < 3.9.6.4
- Vigor165 < 4.2.4
- Vigor166 < 4.2.4
- Vigor2135 系列 < 4.4.2
- Vigor2765 系列 < 4.4.2
- Vigor2766 系列 < 4.4.2
- Vigor2832 < 3.9.6
- Vigor2865 系列 < 4.4.0
- Vigor2865 LTE 系列 < 4.4.0
- Vigor2866 系列 < 4.4.0
- Vigor2866 LTE 系列 < 4.4.0
