CVE-2020-24363
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de ausência de autenticação (CWE-306) no repetidor Wi-Fi TP-Link TL-WA855RE V5 que permite a um atacante na mesma rede local disparar um reset de fábrica via requisição TDDP_RESET sem qualquer credencial. Após o reset, o dispositivo volta ao estado de configuração inicial sem senha, e quem chegar primeiro define a nova senha de administrador — ganhando controle total do equipamento. O CVSS 8.8 reflete o impacto (C/I/A altos), mas o vetor é AV:A: exige presença na mesma rede, não é explorável pela internet.
Technical detail
O dispositivo expõe um endpoint web que aceita o comando TDDP_RESET via POST sem passar pela verificação de sessão/login que protege o restante da interface administrativa. TDDP (TP-Link Device Debug Protocol) é um protocolo interno historicamente usado para depuração/gerenciamento de firmware nesses aparelhos; nesta implementação, a rota que processa o comando de reset de fábrica não herda o middleware de autenticação aplicado às demais páginas do painel.
O atacante controla apenas o envio da requisição HTTP com o parâmetro/comando correto — não precisa de token de sessão, cookie válido ou credencial. O efeito imediato é o reboot do dispositivo em estado de fábrica, o que zera a senha administrativa e reabre o assistente de configuração inicial, que normalmente só é acessível uma única vez após reset físico.
A vulnerabilidade real não é o reset em si (existe também via botão físico), mas o fato de ele ser acionável remotamente e sem autenticação por qualquer host na mesma rede — inclusive por um dispositivo comprometido conectado ao mesmo SSID que o extensor está retransmitindo.
How it’s exploited
Pré-requisito único e real: o atacante precisa estar na mesma rede local/segmento de camada 2 do dispositivo — por exemplo, conectado ao mesmo Wi-Fi doméstico, incluindo a rede de convidados se ela tocar o mesmo L2, ou já ter comprometido outro host na LAN. Não há necessidade de conta, senha ou interação do usuário legítimo (UI:N). Isso limita bastante o alcance em comparação com falhas explicáveis pela internet, mas é trivial em cenários de Wi-Fi doméstico compartilhado, redes corporativas mal segmentadas ou ataques físicos de proximidade (guerra de carro, prédios comerciais).
O ataque consiste em enviar a requisição POST com o comando TDDP_RESET ao endpoint de gerenciamento do extensor. O dispositivo reinicia em estado de fábrica. A partir daí, o atacante precisa vencer a corrida contra o dono legítimo para completar o assistente inicial e definir a senha de administrador — quem definir primeiro assume o controle total do dispositivo, podendo alterar DNS, interceptar tráfego que passa pelo extensor, ou usá-lo como pivô na rede.
Há PoC pública publicada no Pastebin em agosto de 2020 detalhando o mecanismo. A CVE está no catálogo KEV da CISA desde 2 de setembro de 2025 (prazo de remediação: 23 de setembro de 2025), confirmando exploração ativa observada — mas a nota da CISA já assume que o produto pode estar em fim de vida/fim de suporte, recomendando descontinuar o uso quando não houver mitigação disponível.
Versions
How to protect
O advisório original (Pastebin, ago/2020) aponta correção na firmware TL-WA855RE(EU)_V5_200731 para a região EU. Não há confirmação, nas fontes disponíveis, de que essa mesma build (ou equivalente) tenha sido publicada para todas as regiões — a página de download atual da TP-Link para o TL-WA855RE lista a linha V5.80 com build mais recente de novembro de 2024, mas não há evidência direta ligando essa versão ao changelog de correção desta CVE. Antes de considerar o dispositivo corrigido, confira a versão de hardware exata (V5, não V1-V4) e a data/versão de firmware instalada contra a página oficial de suporte do modelo na sua região.
Se não houver firmware corrigida disponível para sua região/hardware, a CISA recomenda diretamente descontinuar o uso do produto — orientação relevante porque o TL-WA855RE V5 é modelo de consumo com histórico de descontinuação. Como controle compensatório parcial: isolar o extensor em VLAN/SSID dedicado sem acesso de outros dispositivos da rede à interface de gerenciamento, desabilitar acesso administrativo remoto/wireless ao painel (se a opção existir no firmware), e restringir a porta de administração via firewall no roteador upstream.
O que não funciona como mitigação: trocar a senha de administrador não resolve, pois o próprio ataque zera essa senha através do reset não autenticado — a superfície explorada é o endpoint de reset, não a senha em si.
How to detect
Nos logs do próprio dispositivo (quando disponíveis), procurar por eventos de reset de fábrica/reboot sem correspondência a um acionamento físico do botão de reset. No tráfego de rede local, requisições HTTP POST contendo o comando/parâmetro TDDP_RESET direcionadas ao IP de gerenciamento do extensor são o indicador direto de tentativa de exploração. Dispositivos de consumo como este raramente mantêm log detalhado de requisições HTTP administrativas, então na prática o sinal mais confiável costuma ser indireto: reset de fábrica inexplicado seguido de mudança de senha administrativa fora de uma janela de manutenção conhecida.