
CVE-2026-100740에 대한 Python PoC로, D-Link DIR-895L A1_102b07의 tunnel_set_params에서 발생하는 L2TP Host Name AVP out-of-bounds write 취약점입니다. 장치를 핑거프린팅하고 선택적으로 실험실 전용 UDP 1701 트리거를 전송합니다.
CVE-2026-100740 — D-Link DIR-895L 펌웨어 A1_102b07에 대한 Python 3 PoC.
CVE-2026-100740 — L2TP 제어 채널 파서의 tunnel_set_params() (tunnel.c)에서 발생하는 범위를 벗어난 쓰기(CWE-787 / CWE-119). Host Name AVP 길이는 127로 제한되지만 NUL 종료 문자가 128바이트 버퍼의 peer_hostname[len+1] 위치에 기록되어 1바이트(및 인접) 메모리 손상이 발생한다. 공격은 장치가 L2TP에 참여할 때(흔히 WAN 클라이언트에서 ISP L2TP 서버로 연결; 악의적인 업스트림/스푸핑된 피어) UDP 1701을 통한 원격 공격이다. 영향 대상: DIR-895L A1_102b07만 해당(VulDB 기준). 공개 익스플로잇이 참조되었으며, 발행 시점에 NVD에 벤더 수정은 등록되지 않았다.
연구 자료: Notion — DIR-895L L2TP Host Name AVP (DIR-822A 분석과 동일한 버그 클래스).
PoC 페이지: https://pocbit.org/pocs/cve-2026-100740
카탈로그: https://pocbit.org/pocs/
| 벤더 / 모델 | D-Link DIR-895L |
| 펌웨어 | A1_102b07 |
| 구성 요소 | L2TP 제어 파서 / tunnel.c |
| 벡터 | 조작된 Host Name AVP (길이 127) |
| 포트 | UDP 1701 |
| CVSS 4.0 | VulDB PR:L, 네트워크, 높은 영향도 |
이 PoC는 라우터를 핑거프린팅(HTTP)하고, UDP 1701을 확인하며, 선택적으로 실험실 전용 SCCRQ 트리거(--oob-send)를 전송한다. 전체 RCE 체인은 포함하지 않는다.
pip install -r requirements.txt
python poc.py -u 192.168.0.1 --mode check
python poc.py -u 192.168.0.1 --mode check --l2tp-probe
python poc.py -u 192.168.0.1 --mode exploit --oob-send
python poc.py --list targets.example.txt --mode check -j 20
CVE-2026-100740 PoC: D-Link DIR-895L A1_102b07 L2TP Host Name AVP 범위를 벗어난 쓰기(tunnel_set_params). 장치 감지, UDP 1701, 선택적 OOB 트리거 패킷. PoCbit
CVE-2026-100740: DIR-895L A1_102b07 L2TP 파서에서 Host Name AVP를 통한 OOB 쓰기; 원격 UDP 1701. PoC: 감지 + 실험실에서 --oob-send.
승인된 테스트에만 사용하십시오. --oob-send는 라우터를 충돌시킬 수 있습니다.