
CVE-2026-100740 の Python PoC。D-Link DIR-895L A1_102b07 の tunnel_set_params における L2TP Host Name AVP のアウトオブバウンズ書き込みです。デバイスのフィンガープリントを行い、任意でラボ専用の UDP 1701 トリガーを送信します。
CVE-2026-100740 — D-Link DIR-895L ファームウェア A1_102b07 向けのPython 3 PoC。
CVE-2026-100740 — L2TP制御チャネルパーサー内の**tunnel_set_params()** (tunnel.c) における境界外書き込み (CWE-787 / CWE-119)。Host Name AVPの長さは127にクランプされるが、NUL終端文字が128バイトのバッファ上の**peer_hostname[len+1]に書き込まれる → 1バイト(および隣接領域)のメモリ破壊。デバイスがL2TPに参加している場合(多くの場合、WANクライアントからISPのL2TPサーバーへ。悪意ある上流またはスプーフィングされたピア)、UDP 1701経由でリモートから攻撃可能。影響対象: DIR-895L A1_102b07のみ(VulDBによる)。公開エクスプロイトが参照されている。公開時点でNVDにベンダー修正**の記載はなし。
調査: Notion — DIR-895L L2TP Host Name AVP(DIR-822Aの解説と同じバグクラス)。
PoCページ: https://pocbit.org/pocs/cve-2026-100740
カタログ: https://pocbit.org/pocs/
| ベンダー / モデル | D-Link DIR-895L |
| ファームウェア | A1_102b07 |
| コンポーネント | L2TP制御パーサー / tunnel.c |
| ベクター | 細工されたHost Name AVP(長さ127) |
| ポート | UDP 1701 |
| CVSS 4.0 | VulDB PR:L、ネットワーク、高影響 |
このPoCはルーターのフィンガープリント(HTTP)を行い、UDP 1701をチェックし、オプションでラボ専用のSCCRQトリガー(--oob-send)を送信する。完全なRCEチェーンは含まれていない。
pip install -r requirements.txt
python poc.py -u 192.168.0.1 --mode check
python poc.py -u 192.168.0.1 --mode check --l2tp-probe
python poc.py -u 192.168.0.1 --mode exploit --oob-send
python poc.py --list targets.example.txt --mode check -j 20
CVE-2026-100740 PoC: D-Link DIR-895L A1_102b07 L2TP Host Name AVP out-of-bounds write (tunnel_set_params). Detects device, UDP 1701, optional OOB trigger packet. PoCbit
CVE-2026-100740: DIR-895L A1_102b07 L2TP parser’da Host Name AVP ile OOB write; uzaktan UDP 1701. PoC: tespit + lab’de --oob-send.
許可されたテストのみ。--oob-sendはルーターをクラッシュさせる可能性がある。