
إثبات مفهوم لاستغلال تجاوز المصادقة في TP-Link TDDP (CVE-2026-0834) يرسل حزمًا مصممة خصيصًا لتنفيذ أوامر إدارية مثل إعادة الضبط إلى إعدادات المصنع وإعادة التشغيل على الأجهزة الموجودة في الشبكة المحلية.
تجاوز المصادقة في بروتوكول تصحيح أخطاء أجهزة TP-Link (TDDP) (CVE-2026-0834)
تسمح ثغرة أمنية في خدمة TDDP (بروتوكول تصحيح أخطاء أجهزة TP-Link) للمهاجمين غير المصادق عليهم عن بُعد على الشبكة المحلية بتنفيذ أوامر إدارية. عند معالجة حزم TDDPv2، تؤدي قيمة pktLength التي تساوي 0 إلى تخطي روتين فك تشفير DES بسبب تقييم الدائرة القصيرة. يتم وضع البيانات المرسلة التي تتجاوز رأس الحزمة البالغ 28 بايت في المخزن المؤقت حيث يُتوقع وجود بيانات الحمولة المفكوكة تشفيرها، مما يتجاوز المصادقة ويسمح بتفسيرها كبيانات أوامر صالحة.
يمكن للمهاجمين استغلال هذا لتنفيذ وظائف إدارية بما في ذلك إعادة الضبط إلى إعدادات المصنع وإعادة تشغيل الجهاز دون الحاجة إلى بيانات اعتماد.
تؤثر هذه الثغرة على تنفيذ خدمة TDDP. وُجد أن جميع إصدارات البرامج الثابتة التي تم تحليلها تُظهر نمط الكود الضعيف في tddp_parserHandler(). ومع ذلك، لا تحتوي جميع أجهزة TP-Link على TDDP مفعّلاً افتراضيًا.
تم إنشاء هذا الدليل البرهاني (PoC) لجهاز TP-Link Archer C20 V6 (البرنامج الثابت 0.9.1 Build 4.19/4.20). قد تختلف إزاحات الذاكرة وهياكل الأوامر وتقنيات الاستغلال على طرازات الأجهزة الأخرى أو إصدارات البرامج الثابتة.
يقوم هذا الدليل البرهاني (PoC) بإجراء إعادة ضبط إلى إعدادات المصنع وإعادة تشغيل على الجهاز المستهدف. سيتم مسح جميع الإعدادات.
$ python3 cve-2026-0834.py
[*] Target: 192.168.0.1:1040
[*] Sending factory reset command (0x49)...
[+] Response from ('192.168.0.1', 1040): 020701000000001000010000f876a43eae343258cfd6e426a435156bc3813de141e9a2162714388fe3af8e0c
[*] Waiting 1 second...
[*] Sending reboot command (0x4A)...
[+] Response from ('192.168.0.1', 1040): 0207010000000010000100009b0361efe2560a92e1e6feba5bfe21cec3813de141e9a216660a7b69eca4e234
قم بتعديل TARGET_IP داخل البرنامج النصي ليتوافق مع عنوان IP الخاص بالجهاز المستهدف.