← back
CVE-2020-24363highunder attackCWE-306

CVE-2020-24363

76Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 21%
from disclosure to weapon84 days
Published on NVDAug 31
1st PoC+84d
CISA KEV+1828d
exploitation probability
21%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2025-09-23

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de ausência de autenticação (CWE-306) no repetidor Wi-Fi TP-Link TL-WA855RE V5 que permite a um atacante na mesma rede local disparar um reset de fábrica via requisição TDDP_RESET sem qualquer credencial. Após o reset, o dispositivo volta ao estado de configuração inicial sem senha, e quem chegar primeiro define a nova senha de administrador — ganhando controle total do equipamento. O CVSS 8.8 reflete o impacto (C/I/A altos), mas o vetor é AV:A: exige presença na mesma rede, não é explorável pela internet.

Technical detail

O dispositivo expõe um endpoint web que aceita o comando TDDP_RESET via POST sem passar pela verificação de sessão/login que protege o restante da interface administrativa. TDDP (TP-Link Device Debug Protocol) é um protocolo interno historicamente usado para depuração/gerenciamento de firmware nesses aparelhos; nesta implementação, a rota que processa o comando de reset de fábrica não herda o middleware de autenticação aplicado às demais páginas do painel.

O atacante controla apenas o envio da requisição HTTP com o parâmetro/comando correto — não precisa de token de sessão, cookie válido ou credencial. O efeito imediato é o reboot do dispositivo em estado de fábrica, o que zera a senha administrativa e reabre o assistente de configuração inicial, que normalmente só é acessível uma única vez após reset físico.

A vulnerabilidade real não é o reset em si (existe também via botão físico), mas o fato de ele ser acionável remotamente e sem autenticação por qualquer host na mesma rede — inclusive por um dispositivo comprometido conectado ao mesmo SSID que o extensor está retransmitindo.

How it’s exploited

Pré-requisito único e real: o atacante precisa estar na mesma rede local/segmento de camada 2 do dispositivo — por exemplo, conectado ao mesmo Wi-Fi doméstico, incluindo a rede de convidados se ela tocar o mesmo L2, ou já ter comprometido outro host na LAN. Não há necessidade de conta, senha ou interação do usuário legítimo (UI:N). Isso limita bastante o alcance em comparação com falhas explicáveis pela internet, mas é trivial em cenários de Wi-Fi doméstico compartilhado, redes corporativas mal segmentadas ou ataques físicos de proximidade (guerra de carro, prédios comerciais).

O ataque consiste em enviar a requisição POST com o comando TDDP_RESET ao endpoint de gerenciamento do extensor. O dispositivo reinicia em estado de fábrica. A partir daí, o atacante precisa vencer a corrida contra o dono legítimo para completar o assistente inicial e definir a senha de administrador — quem definir primeiro assume o controle total do dispositivo, podendo alterar DNS, interceptar tráfego que passa pelo extensor, ou usá-lo como pivô na rede.

Há PoC pública publicada no Pastebin em agosto de 2020 detalhando o mecanismo. A CVE está no catálogo KEV da CISA desde 2 de setembro de 2025 (prazo de remediação: 23 de setembro de 2025), confirmando exploração ativa observada — mas a nota da CISA já assume que o produto pode estar em fim de vida/fim de suporte, recomendando descontinuar o uso quando não houver mitigação disponível.

Versions

Affected
TP-Link TL-WA855RE V5, testado na firmware 20200415-rel37464 (TL-WA855RE(EU)_V5_200415); o advisório indica que versões anteriores também podem ser afetadas.
Fixed in
TL-WA855RE(EU)_V5_200731, segundo o advisório original — corrigida apenas para a região EU conforme fonte consultada; não confirmado para outras regiões nas fontes disponíveis.

How to protect

O advisório original (Pastebin, ago/2020) aponta correção na firmware TL-WA855RE(EU)_V5_200731 para a região EU. Não há confirmação, nas fontes disponíveis, de que essa mesma build (ou equivalente) tenha sido publicada para todas as regiões — a página de download atual da TP-Link para o TL-WA855RE lista a linha V5.80 com build mais recente de novembro de 2024, mas não há evidência direta ligando essa versão ao changelog de correção desta CVE. Antes de considerar o dispositivo corrigido, confira a versão de hardware exata (V5, não V1-V4) e a data/versão de firmware instalada contra a página oficial de suporte do modelo na sua região.

Se não houver firmware corrigida disponível para sua região/hardware, a CISA recomenda diretamente descontinuar o uso do produto — orientação relevante porque o TL-WA855RE V5 é modelo de consumo com histórico de descontinuação. Como controle compensatório parcial: isolar o extensor em VLAN/SSID dedicado sem acesso de outros dispositivos da rede à interface de gerenciamento, desabilitar acesso administrativo remoto/wireless ao painel (se a opção existir no firmware), e restringir a porta de administração via firewall no roteador upstream.

O que não funciona como mitigação: trocar a senha de administrador não resolve, pois o próprio ataque zera essa senha através do reset não autenticado — a superfície explorada é o endpoint de reset, não a senha em si.

How to detect

Nos logs do próprio dispositivo (quando disponíveis), procurar por eventos de reset de fábrica/reboot sem correspondência a um acionamento físico do botão de reset. No tráfego de rede local, requisições HTTP POST contendo o comando/parâmetro TDDP_RESET direcionadas ao IP de gerenciamento do extensor são o indicador direto de tentativa de exploração. Dispositivos de consumo como este raramente mantêm log detalhado de requisições HTTP administrativas, então na prática o sinal mais confiável costuma ser indireto: reset de fábrica inexplicado seguido de mudança de senha administrativa fora de uma janela de manutenção conhecida.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
TP-Link TL-WA855RE V5 20200415-rel37464 devices allow an unauthenticated attacker (on the same network) to submit a TDDP_RESET POST request for a factory reset and reboot. The attacker can then obtain incorrect access control by setting a new administrative password.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.