Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-5243-pwn2own-toronto-2023 — Pre-Authentifizierungs-Remote-Code-Ausführungs-Exploit für den TP-Link Omada ER605 Router über den DDNS-Client-Daemon (cmxddnsd) | Kitploit
Tools/GitHubGitHub/redpack-kr/cve-2024-5243-pwn2own-toronto-2023
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRemote-Access-ToolBinary-Exploitation
GitHubredpack-kr/cve-2024-5243-pwn2own-toronto-2023

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-5243-pwn2own-toronto-2023

Pre-Authentifizierungs-Remote-Code-Ausführungs-Exploit für den TP-Link Omada ER605 Router über den DDNS-Client-Daemon (cmxddnsd)

Repository anzeigen
1vor 6 MonatenNoch nicht geprüft

CVE-2024-5243-pwn2own-toronto-2023

TP-Link ER605 Pre-Auth RCE (CVE-2024-5242 / CVE-2024-5243 / CVE-2024-5244)

Proof-of-Concept (PoC) Exploit-Kette, die auf den TP-Link Omada ER605 DDNS-Client-Daemon (cmxddnsd) abzielt, wenn das Gerät für den Comexe-DDNS-Dienst konfiguriert ist.

⚠️ Rechtliches / Ethik: Dieses Repository dient ausschließlich autorisierter Sicherheitsforschung und kontrollierter Labor-Reproduktion. Verwenden Sie es nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Erlaubnis zum Testen haben.


Überblick

Dieser PoC demonstriert eine Verkettungsstrategie, die Folgendes kombiniert:

  1. eine Spoofing-/Impersonalisierungs-Primitive gegen die DDNS-Protokollschicht,
  2. einen Informationsleck, um ASLR zu umgehen, und
  3. eine Steuerflussentführung, die zu ROP-basierter Codeausführung führt.

Die Kette entspricht den folgenden veröffentlichten Schwachstellen:

CVEZDI AdvisoryTyp (wie von ZDI/NVD beschrieben)Hochrangige Rolle in einer Kette
CVE-2024-5244ZDI-24-503Vertrauen auf Sicherheit durch Obskurität (DDNS-Nachrichten können abgefangen/gespooft werden)Ermöglicht das Erstellen/Spoofen gültig erscheinender DDNS-Nachrichten
CVE-2024-5243ZDI-24-502Pufferüberlauf bei der Verarbeitung von DNS-NamenWird verwendet, um den DNS-Namen-bezogenen Zustand zu beeinflussen/zu vergiften und einen ASLR-Bypass-Leckpfad zu ermöglichen
CVE-2024-5242ZDI-24-501Stack-basierter Pufferüberlauf bei der Verarbeitung von DDNS-FehlercodesWird als Steuerflussentführungs-Primitive für ROP-basiertes RCE verwendet

Hinweis: Diese README richtet die CVE ↔ Problembeschreibung an der Formulierung von ZDI/NVD aus. Die genaue Exploit-Choreographie kann je nach Firmware-Build und lokalen Reproduktionsdetails variieren; siehe exploit.py und Analysenotizen in diesem Repository.


Betroffene Versionen

  • Zielgerät: TP-Link Omada ER605 VPN-Router
  • Angreifbar: < ER605(UN)_V2_2.2.4
  • Getestet auf: 2.2.2
  • Behoben in: ER605(UN)_V2_2.2.4 Build 20240119 (und später)

Bedrohungsmodell / Voraussetzungen (Hochrangig)

ZDI beschreibt die Auswirkung als netzwerknah, wenn Comexe DDNS aktiviert/konfiguriert ist. In der Praxis erfordert eine Reproduktion typischerweise die Fähigkeit, den DDNS/DNS-Datenverkehr des Routers ausreichend zu beobachten und zu beeinflussen, um:

  • die Comexe-DDNS-Serverseite umzuleiten/zu imitieren, und
  • präparierte DDNS-Antworten an den Router zu liefern.

Dieses Repository vermeidet bewusst schrittweise Betriebsanleitungen zur Erreichung dieser Positionierung außerhalb eines kontrollierten Labors.


Angriffsablauf (Konzeptionell)

root@kitploit:~
┌─────────────────┐                    ┌─────────────────────────┐
│   TP-Link ER605  │                    │        Angreifer        │
│   (cmxddnsd)     │                    │ (autorisiertes Labor)   │
└───────┬─────────┘                    └───────────┬─────────────┘
        │                                          │
        │ (1) Spoofing/Imitation von DDNS-Nachr.   │  CVE-2024-5244
        │<-----------------------------------------│
        │                                          │
        │ (2) Überlauf beim Parsen beeinflusst     │  CVE-2024-5243
        │     DNS-Namen-Zustand; späterer Leck in  │
        │     DNS-Abfrage-Sendepfad (z.B.          │
        │     sndDnsQuery) um ASLR zu umgehen      │
        │<-----------------------------------------│
        │                                          │
        │ (3) Fehlercode-Überlauf für Steuerfluss- │  CVE-2024-5242
        │     Entführung → ROP → system(command)   │
        │<-----------------------------------------│

Wichtige Trennung:

  • Überläufe beim Parsen werden während des Parsens von DDNS-Nachrichten ausgelöst (insbesondere durch die _chkPkt-nahe Parsing-Logik für Fehlercodes/DNS-Namen).
  • Der ASLR-Bypass-Leck wird später über den DNS-Abfrage-Sendepfad erreicht, nachdem der DNS-Namen-bezogene Zustand vergiftet wurde.

Repository-Inhalte

  • exploit.py — PoC-Implementierung für die Labor-Reproduktion (erfordert das Ausfüllen buildspezifischer Konstanten/Offsets).
  • README.md — Dieses Dokument.

Konfigurationshinweise (Build-spezifisch)

Dieser PoC erfordert buildspezifische Werte (z.B. Offsets, Gadget-Adressen, Leck-Interpretation), die von der Ziel-Firmware und libc abhängen. Diese Werte sind absichtlich als Platzhalter belassen und müssen durch Analyse des getesteten Builds abgeleitet werden.

Beispiel-Platzhalter (siehe exploit.py):

  • libc-Basis-Ableitung (Leck-Offset → libc-Basis)
  • system()-Offset
  • eine geeignete MIPS-Gadget-Sequenz und Nebenbedingungen
  • eine Adresse für eine stabile Befehlszeichenfolgenreferenz, die von der ROP-Kette verwendet wird

Technische Hinweise (Hochrangig)

Grundmuster der Ursache (Konzeptionell)

Ein wiederkehrendes Anti-Pattern in der Parsing-Logik ist das Kopieren von angreifergesteuerten Felddaten unter Verwendung einer aus einem Trennzeichen abgeleiteten Länge, ohne diese ordnungsgemäß auf die Größe des Zielpuffers zu begrenzen (konzeptionell):

root@kitploit:~
char *end = strchr(ptr, '\x01');   // Trennzeichen
int len = end - ptr;               // vom Angreifer beeinflusste Länge
memcpy_or_strncpy(dest, ptr, len); // fehlende Größenprüfung -> Überlauf

ROP-Gadget (MIPS Delay-Slot)

Der PoC verwendet eine MIPS-Delay-Slot-freundliche Gadget-Form:

root@kitploit:~
move    $t9, $s0
jalr    $t9
move    $a0, $s1      ; delay slot

Durch die Steuerung von $s0 und $s1 mittels Überschreiben gespeicherter Register wird eine kompakte system(command)-Aufrufsequenz ermöglicht.

Payload-Einschränkungen (Implementierungsabhängig)

Der praktische Payload-Aufbau wird eingeschränkt durch:

  • Protokollfeld-Trennzeichen (z.B. \x01), und
  • Zeichenketten-/Parsing-Verhalten, das kopierte Daten abschneiden oder verändern kann.

Siehe exploit.py für die genauen Einschränkungen, die in dieser Reproduktion verwendet werden.


Haftungsausschluss

Dieser Code und diese Dokumentation werden nur zu Bildungszwecken und für autorisierte Sicherheitsforschung bereitgestellt. Jegliche Nutzung ohne ausdrückliche Erlaubnis ist untersagt und kann illegal sein.


Danksagungen

  • Ursprüngliche Schwachstellenentdeckung und Pwn2Own Toronto 2023 Forschung: Claroty Research Team82
  • Dieses Repository: unabhängige Reproduktion und Analysearbeit

Referenzen

  • ZDI-24-501 (CVE-2024-5242): https://www.zerodayinitiative.com/advisories/ZDI-24-501/
  • ZDI-24-502 (CVE-2024-5243): https://www.zerodayinitiative.com/advisories/ZDI-24-502/
  • ZDI-24-503 (CVE-2024-5244): https://www.zerodayinitiative.com/advisories/ZDI-24-503/
  • NVD-Einträge:
    • CVE-2024-5242: https://nvd.nist.gov/vuln/detail/CVE-2024-5242
    • CVE-2024-5243: https://nvd.nist.gov/vuln/detail/CVE-2024-5243
    • CVE-2024-5244: https://nvd.nist.gov/vuln/detail/CVE-2024-5244

Tool herunterladen