Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2024-5243-pwn2own-toronto-2023 — Exploit de execução remota de código pré-autenticação para o roteador TP-Link Omada ER605 através do daemon cliente DDNS (cmxddnsd) | Kitploit
Ferramentas/GitHubGitHub/redpack-kr/cve-2024-5243-pwn2own-toronto-2023
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoFerramenta de Acesso RemotoExploração de Binários
GitHubredpack-kr/cve-2024-5243-pwn2own-toronto-2023

CVE-2024-5243-pwn2own-toronto-2023

Exploit de execução remota de código pré-autenticação para o roteador TP-Link Omada ER605 através do daemon cliente DDNS (cmxddnsd)

Ver Repositório
13há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2024-5243-pwn2own-toronto-2023

TP-Link ER605 Pré-autenticação RCE (CVE-2024-5242 / CVE-2024-5243 / CVE-2024-5244)

Cadeia de exploit de Prova-de-Conceito (PoC) visando o daemon cliente DDNS (cmxddnsd) do TP-Link Omada ER605 quando o dispositivo é configurado para usar o serviço DDNS Comexe.

⚠️ Legal / Ética: Este repositório destina-se exclusivamente a pesquisa de segurança autorizada e reprodução controlada em laboratório. Não utilize contra sistemas que você não possui ou para os quais não tem permissão explícita para testar.


Visão Geral

Esta PoC demonstra uma abordagem de encadeamento que combina:

  1. uma primitiva de falsificação/suplação contra a camada de protocolo DDNS,
  2. um vazamento de informação para contornar o ASLR, e
  3. um sequestro de fluxo de controle levando à execução de código baseada em ROP.

A cadeia corresponde às seguintes vulnerabilidades publicadas:

CVEAdvisory ZDITipo (conforme descrito por ZDI/NVD)Papel de alto nível em uma cadeia
CVE-2024-5244ZDI-24-503Confiança em segurança por obscuridade (mensagens DDNS podem ser acessadas/falsificadas)Permite criar/falsificar mensagens DDNS com aparência válida
CVE-2024-5243ZDI-24-502Estouro de buffer no tratamento de nomes DNSUsado para influenciar/envenenar o estado relacionado a nomes DNS e possibilitar um caminho de vazamento para contornar o ASLR
CVE-2024-5242ZDI-24-501Estouro de buffer baseado em pilha no tratamento de códigos de erro DDNSUsado como primitiva de sequestro de fluxo de controle para RCE baseada em ROP

Nota: Este README alinha a descrição CVE ↔ problema à redação do ZDI/NVD. A coreografia exata do exploit pode variar conforme a versão do firmware e detalhes de reprodução local; veja exploit.py e notas de análise neste repositório.


Versões Afetadas

  • Alvo: Roteador VPN TP-Link Omada ER605
  • Vulnerável: < ER605(UN)_V2_2.2.4
  • Testado em: 2.2.2
  • Corrigido em: ER605(UN)_V2_2.2.4 Build 20240119 (e posteriores)

Modelo de Ameaça / Pré-condições (Alto Nível)

A ZDI descreve o impacto como adjacente à rede quando o Comexe DDNS está ativado/configurado. Na prática, uma reprodução geralmente requer a capacidade de observar e influenciar o caminho do tráfego DDNS/DNS do roteador suficientemente para:

  • redirecionar/falsificar o lado do servidor DDNS Comexe, e
  • entregar respostas DDNS maliciosas ao roteador.

Este repositório intencionalmente evita fornecer orientação operacional passo a passo para alcançar esse posicionamento fora de um laboratório controlado.


Fluxo de Ataque (Conceitual)

root@kitploit:~
┌─────────────────┐                    ┌─────────────────────────┐
│   TP-Link ER605  │                    │        Atacante         │
│   (cmxddnsd)     │                    │ (configuração de lab   │
│                   │                    │  autorizada)           │
└───────┬─────────┘                    └───────────┬─────────────┘
        │                                          │
        │ (1) Falsificação/suplação de mensagem    │  CVE-2024-5244
        │     DDNS                                 │
        │<-----------------------------------------│
        │                                          │
        │ (2) Estouro durante análise afeta estado │  CVE-2024-5243
        │     relacionado a nome DNS; vazamento    │
        │     ocorre posteriormente no caminho de  │
        │     envio de consulta DNS (ex.:          │
        │     sndDnsQuery) para contornar ASLR     │
        │<-----------------------------------------│
        │                                          │
        │ (3) Estouro de código de erro para       │  CVE-2024-5242
        │     sequestrar fluxo de controle → ROP   │
        │     → system(comando)                    │
        │<-----------------------------------------│

Separação chave:

  • Estouros na análise são acionados durante a análise da mensagem DDNS (notadamente através da lógica de análise adjacente a _chkPkt para códigos de erro / tratamento de nome DNS).
  • O vazamento para contornar o ASLR é alcançado posteriormente via caminho de envio de consulta DNS após envenenar o estado relacionado a nomes DNS.

Conteúdo do Repositório

  • exploit.py — Implementação da PoC usada para reprodução em laboratório (requer preenchimento de constantes/offsets específicos da compilação).
  • README.md — Este documento.

Notas de Configuração (Específicas da Compilação)

Esta PoC requer valores específicos da compilação (ex.: offsets, localizações de gadgets, interpretação de vazamento) que dependem do firmware alvo e da libc. Esses valores são intencionalmente deixados como placeholders e devem ser derivados via análise da compilação testada.

Exemplos de placeholders (veja exploit.py):

  • derivação da base da libc (offset de vazamento → base da libc)
  • offset de system()
  • uma sequência adequada de gadget MIPS e restrições
  • um endereço para uma referência estável de string de comando usada pela cadeia ROP

Notas Técnicas (Alto Nível)

Padrão de Causa Raiz (Conceitual)

Um antipadrão recorrente na lógica de análise é copiar dados de campo controlados pelo atacante usando um comprimento derivado de delimitador sem limitá-lo adequadamente ao tamanho do buffer de destino (conceitualmente):

root@kitploit:~
char *end = strchr(ptr, '\x01');   // delimitador
int len = end - ptr;               // comprimento influenciado pelo atacante
memcpy_or_strncpy(dest, ptr, len); // falta verificação de limites -> estouro

Gadget ROP (Slot de atraso MIPS)

A PoC usa uma forma de gadget amigável ao slot de atraso MIPS:

root@kitploit:~
move    $t9, $s0
jalr    $t9
move    $a0, $s1      ; slot de atraso

Ao controlar $s0 e $s1 via sobrescrita de registros salvos, isso possibilita uma sequência compacta de chamada system(comando).

Restrições de Payload (Dependentes da Implementação)

A construção prática do payload é restrita por:

  • delimitadores de campos de protocolo (ex.: \x01), e
  • comportamento de string/análise que pode truncar ou alterar dados copiados.

Veja exploit.py para as restrições exatas usadas nesta reprodução.


Aviso Legal

Este código e documentação são fornecidos para fins educacionais e pesquisa de segurança autorizada. Qualquer uso sem permissão explícita é proibido e pode ser ilegal.


Créditos

  • Descoberta original da vulnerabilidade e pesquisa Pwn2Own Toronto 2023: Claroty Research Team82
  • Este repositório: reprodução e análise independentes

Referências

  • ZDI-24-501 (CVE-2024-5242): https://www.zerodayinitiative.com/advisories/ZDI-24-501/
  • ZDI-24-502 (CVE-2024-5243): https://www.zerodayinitiative.com/advisories/ZDI-24-502/
  • ZDI-24-503 (CVE-2024-5244): https://www.zerodayinitiative.com/advisories/ZDI-24-503/
  • Entradas NVD:
    • CVE-2024-5242: https://nvd.nist.gov/vuln/detail/CVE-2024-5242
    • CVE-2024-5243: https://nvd.nist.gov/vuln/detail/CVE-2024-5243
    • CVE-2024-5244: https://nvd.nist.gov/vuln/detail/CVE-2024-5244
Baixar ferramenta