针对 CVE-2026-100740 的 Python 3 PoC —— D-Link DIR-895L 固件 A1_102b07。
CVE-2026-100740 —— L2TP 控制通道解析器中 tunnel_set_params()(tunnel.c)存在越界写入(CWE-787 / CWE-119)。Host Name AVP 长度被限制为 127,但 NUL 终止符被写入 128 字节缓冲区的 peer_hostname[len+1] 位置 → 单字节(及相邻)内存破坏。当设备参与 L2TP 时(通常是 WAN 客户端连接 ISP 的 L2TP 服务器;恶意上游/伪造对端),攻击可通过 UDP 1701 远程发起。受影响: 仅 DIR-895L A1_102b07(据 VulDB)。引用了公开利用代码;发布时 NVD 未列出厂商修复。
研究:Notion — DIR-895L L2TP Host Name AVP(与 DIR-822A 分析报告属同一类漏洞)。
PoC 页面: https://pocbit.org/pocs/cve-2026-100740
| 厂商 / 型号 | D-Link DIR-895L |
| 固件 | A1_102b07 |
| 组件 | L2TP 控制解析器 / tunnel.c |
| 向量 | 构造的 Host Name AVP(长度 127) |
| 端口 | UDP 1701 |
| CVSS 4.0 | VulDB PR:L,网络,高影响 |
此 PoC 会指纹识别路由器(HTTP),检查 UDP 1701,并可选发送仅限实验室的 SCCRQ 触发包(--oob-send)。它不包含完整的 RCE 利用链。
pip install -r requirements.txt
python poc.py -u 192.168.0.1 --mode check
python poc.py -u 192.168.0.1 --mode check --l2tp-probe
python poc.py -u 192.168.0.1 --mode exploit --oob-send
python poc.py --list targets.example.txt --mode check -j 20
CVE-2026-100740 PoC: D-Link DIR-895L A1_102b07 L2TP Host Name AVP 越界写入(tunnel_set_params)。检测设备、UDP 1701,可选 OOB 触发包。PoCbit
CVE-2026-100740: DIR-895L A1_102b07 L2TP 解析器中通过 Host Name AVP 实现 OOB write;远程 UDP 1701。PoC:检测 + 实验室中的 --oob-send。
仅限授权测试。--oob-send 可能导致路由器崩溃。