
TP-Link TDDP प्रमाणीकरण बायपास (CVE-2026-0834) के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो स्थानीय नेटवर्क उपकरणों पर फैक्ट्री रीसेट और रीबूट जैसे प्रशासनिक कमांड निष्पादित करने के लिए क्राफ्टेड पैकेट भेजता है।
TP-Link डिवाइस डीबग प्रोटोकॉल (TDDP) प्रमाणीकरण बाईपास (CVE-2026-0834)
TDDP (TP-Link डिवाइस डीबग प्रोटोकॉल) सेवा में एक कमजोरी स्थानीय नेटवर्क पर अनप्रमाणित दूरस्थ हमलावरों को प्रशासनिक कमांड निष्पादित करने की अनुमति देती है। TDDPv2 पैकेटों को संसाधित करते समय, pktLength मान 0 होने पर शॉर्ट-सर्किट मूल्यांकन के कारण DES डिक्रिप्शन रूटीन को छोड़ दिया जाता है। 28-बाइट पैकेट हेडर से परे भेजा गया डेटा उस बफर में रखा जाता है जहां डिक्रिप्टेड पेलोड डेटा की अपेक्षा होती है, जिससे प्रमाणीकरण बाईपास हो जाता है और इसे वैध कमांड डेटा के रूप में व्याख्यायित किया जा सकता है।
हमलावर इसका उपयोग फैक्ट्री रीसेट और डिवाइस रीबूट सहित प्रशासनिक कार्यों को बिना क्रेडेंशियल्स के निष्पादित करने के लिए कर सकते हैं।
यह कमजोरी TDDP सेवा कार्यान्वयन को प्रभावित करती है। विश्लेषण किए गए सभी फर्मवेयर संस्करणों में tddp_parserHandler() में कमजोर कोड पैटर्न पाया गया। हालांकि, सभी TP-Link डिवाइसों में TDDP डिफ़ॉल्ट रूप से सक्षम नहीं है।
यह प्रूफ ऑफ कॉन्सेप्ट (PoC) TP-Link Archer C20 V6 (फर्मवेयर 0.9.1 बिल्ड 4.19/4.20) के लिए बनाया गया था। मेमोरी ऑफसेट, कमांड संरचनाएं और शोषण तकनीक अन्य डिवाइस मॉडल या फर्मवेयर संस्करणों पर भिन्न हो सकती हैं।
यह PoC लक्ष्य डिवाइस पर फैक्ट्री रीसेट और रीबूट करता है। सभी कॉन्फ़िगरेशन मिटा दिए जाएंगे।
$ python3 cve-2026-0834.py
[*] Target: 192.168.0.1:1040
[*] Sending factory reset command (0x49)...
[+] Response from ('192.168.0.1', 1040): 020701000000001000010000f876a43eae343258cfd6e426a435156bc3813de141e9a2162714388fe3af8e0c
[*] Waiting 1 second...
[*] Sending reboot command (0x4A)...
[+] Response from ('192.168.0.1', 1040): 0207010000000010000100009b0361efe2560a92e1e6feba5bfe21cec3813de141e9a216660a7b69eca4e234
लक्ष्य डिवाइस के IP पते से मेल खाने के लिए स्क्रिप्ट के भीतर TARGET_IP को संपादित करें।