1757064893
2025-09-05 08:54:00
新しく 発見した TP-LinkルーターのCWMP実装におけるゼロデイの脆弱性は、世界中の何千人ものユーザーに深刻なセキュリティリスクをもたらします。
脆弱性は、自動化された汚染分析を通じて2025年1月に特定され、5月11日にTP-Linkに報告されました。パッチはまだ欠けています。つまり、危険は現実的かつ即時のままです。
TR-069とも呼ばれるCWMPでは、プロバイダーがリモートでルーターを管理できるようになります。この機能は有用ですが、複雑さと特権の組み合わせにより、プロトコルが魅力的なターゲットになります。調査により、SetParametervalues Soapメッセージを処理する関数のスタックベースのバッファーオーバーフローが明らかになりました。脆弱性は、Archer AX10やAX1500を含むいくつかの一般的なモデルに影響します。
分析では、外部メッセージからの入力がバッファーの長さを計算するために直接使用されることが示されました。この値は、境界チェックなしでstrncpy操作に渡されますが、スタックバッファーのサイズはわずか3072バイトです。 4096バイトのペイロードで、エクスプロイトはサービスをクラッシュさせることができ、プログラムカウンターが上書きできることを確認しました。これは、ルート特権を伴う完全なシステムの妥協が達成可能であることを意味します。
エクスプロイトは、操作されたSOAPメッセージがGeniECSサーバーを介して送信される概念の証明でテストされました。脆弱なルーターがクラッシュし、さらなる分析により、コントロールレジスタを上書きするために正確に3112バイトが必要であることが示されました。特別に構築されたペイロードにより、研究者はプログラムカウンターを完全に制御することができ、リモートコード実行シナリオを明確に確認しました。
危険にさらされている多数のデバイス
問題は2つのモデルに限定されません。 TP-Linkは同一のバイナリファイルを再利用するため、他のデバイスも危険にさらされています。 FOFA検索エンジンは、4,200を超える公的にアクセス可能な脆弱なデバイスを特定しました。これは、影響が理論的ではなく、インターネットに直接見えることを意味します。
このゼロデイを特に危険にしているのは、攻撃の要件が簡単に達成できることです。多くのルーターは、デフォルトのパスワードでまだ実行されるか、セキュリティ設定が弱いです。攻撃者が構成にアクセスすると、CWMPサーバーアドレスを悪意のあるACSサーバーに変更できます。そのサーバーは、デバイスの完全な買収につながるエクスプロイトを提供できます。このようなサーバーのセットアップは比較的簡単で、証明書の検証が不十分に実装されていることがよくあるため、この攻撃ベクターが積極的に悪用されるというリスクが高くなります。
開示タイムラインは、緊急性を強調しています。脆弱性は1月に発見され、5月11日にTP-Linkに報告されましたが、今日も解決されていません。この最初の公開の開示は、ユーザーが当面の間対策を講じる必要があることを示しています。更新が利用可能になるまで、アドバイスはすぐに強力なパスワードを設定し、可能であればTR-069を無効にし、ネットワークアクティビティを綿密に監視することです。
#TPリンクルーターで発見されたゼロデイの脆弱性