iwallplace/CVE-2026-46368-OpenWrt-Exploit
GitHub: iwallplace/CVE-2026-46368-OpenWrt-Exploit
针对 OpenWrt luci-app-https-dns-proxy 认证命令注入漏洞(CVE-2026-46368)的概念验证 exploit,演示如何通过 ubus RPC 参数注入实现 root 级命令执行。
Stars: 1 | Forks: 0
# OpenWrt luci-app-https-dns-proxy 认证命令注入 (CVE-2026-46368)
本仓库包含 `luci-app-https-dns-proxy` 中一个严重的 OS 命令注入漏洞的概念验证 (PoC) exploit,该漏洞会导致以 **root** 权限执行任意命令。
- **CVE ID:** CVE-2026-46368
- **Exploit-DB:** [EDB-52521](https://www.exploit-db.com/exploits/52521)
- **CVSS:** 8.8 (v3.1) / 8.7 (v4.0) — **高危**
- **CWE:** CWE-77 (命令中使用的特殊元素无效中和)
## 漏洞详情
- **供应商:** OpenWrt 社区软件包(维护者:mossdef-org / stangri)
- **产品:** luci-app-https-dns-proxy — `https-dns-proxy` 软件包的可选 LuCI Web UI 附加组件,通过 OpenWrt 社区软件包源分发(默认未安装)
- **受影响版本:** 截至到 `2025.12.29-5`
- **受影响组件:** `luci.https-dns-proxy` ubus RPC 处理程序(`/usr/libexec/rpcd/luci.https-dns-proxy`)中的 `setInitAction`
- **影响:** 拥有 `luci.https-dns-proxy` ACL 权限的已认证用户可以通过 `luci.https-dns-proxy setInitAction` ubus RPC 调用的 `name` 参数注入 shell 元字符,从而在底层设备上以 **root** 权限执行任意命令。
## 描述
`setInitAction` RPC 方法在未进行适当过滤的情况下,将用户提供的值传递给系统 shell。因此,经过认证的 LuCI 用户可以通过 `name` 参数注入任意 shell 元字符,并以 root 权限执行命令。
## 用法
```
python3 exploit.py
```

## 披露
由 [@iwallplace](https://github.com/iwallplace) 发现并报告。建议用户将 `luci-app-https-dns-proxy` 更新至已修复版本。
## 参考
- CVE 记录:https://www.cve.org/CVERecord?id=CVE-2026-46368
- Exploit-DB:https://www.exploit-db.com/exploits/52521
标签:Go语言工具, OpenWrt, PoC, 命令注入, 暴力破解, 逆向工具