← voltar
CVE-2020-24363highsob ataqueCWE-306

CVE-2020-24363

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 21%
da publicação à arma84 dias
Publicada no NVD31 de ago.
1ª PoC+84d
CISA KEV+1828d
probabilidade de exploração
21%top 3% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-09-23

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de ausência de autenticação (CWE-306) no repetidor Wi-Fi TP-Link TL-WA855RE V5 que permite a um atacante na mesma rede local disparar um reset de fábrica via requisição TDDP_RESET sem qualquer credencial. Após o reset, o dispositivo volta ao estado de configuração inicial sem senha, e quem chegar primeiro define a nova senha de administrador — ganhando controle total do equipamento. O CVSS 8.8 reflete o impacto (C/I/A altos), mas o vetor é AV:A: exige presença na mesma rede, não é explorável pela internet.

Detalhamento técnico

O dispositivo expõe um endpoint web que aceita o comando TDDP_RESET via POST sem passar pela verificação de sessão/login que protege o restante da interface administrativa. TDDP (TP-Link Device Debug Protocol) é um protocolo interno historicamente usado para depuração/gerenciamento de firmware nesses aparelhos; nesta implementação, a rota que processa o comando de reset de fábrica não herda o middleware de autenticação aplicado às demais páginas do painel.

O atacante controla apenas o envio da requisição HTTP com o parâmetro/comando correto — não precisa de token de sessão, cookie válido ou credencial. O efeito imediato é o reboot do dispositivo em estado de fábrica, o que zera a senha administrativa e reabre o assistente de configuração inicial, que normalmente só é acessível uma única vez após reset físico.

A vulnerabilidade real não é o reset em si (existe também via botão físico), mas o fato de ele ser acionável remotamente e sem autenticação por qualquer host na mesma rede — inclusive por um dispositivo comprometido conectado ao mesmo SSID que o extensor está retransmitindo.

Como é explorada

Pré-requisito único e real: o atacante precisa estar na mesma rede local/segmento de camada 2 do dispositivo — por exemplo, conectado ao mesmo Wi-Fi doméstico, incluindo a rede de convidados se ela tocar o mesmo L2, ou já ter comprometido outro host na LAN. Não há necessidade de conta, senha ou interação do usuário legítimo (UI:N). Isso limita bastante o alcance em comparação com falhas explicáveis pela internet, mas é trivial em cenários de Wi-Fi doméstico compartilhado, redes corporativas mal segmentadas ou ataques físicos de proximidade (guerra de carro, prédios comerciais).

O ataque consiste em enviar a requisição POST com o comando TDDP_RESET ao endpoint de gerenciamento do extensor. O dispositivo reinicia em estado de fábrica. A partir daí, o atacante precisa vencer a corrida contra o dono legítimo para completar o assistente inicial e definir a senha de administrador — quem definir primeiro assume o controle total do dispositivo, podendo alterar DNS, interceptar tráfego que passa pelo extensor, ou usá-lo como pivô na rede.

Há PoC pública publicada no Pastebin em agosto de 2020 detalhando o mecanismo. A CVE está no catálogo KEV da CISA desde 2 de setembro de 2025 (prazo de remediação: 23 de setembro de 2025), confirmando exploração ativa observada — mas a nota da CISA já assume que o produto pode estar em fim de vida/fim de suporte, recomendando descontinuar o uso quando não houver mitigação disponível.

Versões

Afetadas
TP-Link TL-WA855RE V5, testado na firmware 20200415-rel37464 (TL-WA855RE(EU)_V5_200415); o advisório indica que versões anteriores também podem ser afetadas.
Corrigidas em
TL-WA855RE(EU)_V5_200731, segundo o advisório original — corrigida apenas para a região EU conforme fonte consultada; não confirmado para outras regiões nas fontes disponíveis.

Como se proteger

O advisório original (Pastebin, ago/2020) aponta correção na firmware TL-WA855RE(EU)_V5_200731 para a região EU. Não há confirmação, nas fontes disponíveis, de que essa mesma build (ou equivalente) tenha sido publicada para todas as regiões — a página de download atual da TP-Link para o TL-WA855RE lista a linha V5.80 com build mais recente de novembro de 2024, mas não há evidência direta ligando essa versão ao changelog de correção desta CVE. Antes de considerar o dispositivo corrigido, confira a versão de hardware exata (V5, não V1-V4) e a data/versão de firmware instalada contra a página oficial de suporte do modelo na sua região.

Se não houver firmware corrigida disponível para sua região/hardware, a CISA recomenda diretamente descontinuar o uso do produto — orientação relevante porque o TL-WA855RE V5 é modelo de consumo com histórico de descontinuação. Como controle compensatório parcial: isolar o extensor em VLAN/SSID dedicado sem acesso de outros dispositivos da rede à interface de gerenciamento, desabilitar acesso administrativo remoto/wireless ao painel (se a opção existir no firmware), e restringir a porta de administração via firewall no roteador upstream.

O que não funciona como mitigação: trocar a senha de administrador não resolve, pois o próprio ataque zera essa senha através do reset não autenticado — a superfície explorada é o endpoint de reset, não a senha em si.

Como detectar

Nos logs do próprio dispositivo (quando disponíveis), procurar por eventos de reset de fábrica/reboot sem correspondência a um acionamento físico do botão de reset. No tráfego de rede local, requisições HTTP POST contendo o comando/parâmetro TDDP_RESET direcionadas ao IP de gerenciamento do extensor são o indicador direto de tentativa de exploração. Dispositivos de consumo como este raramente mantêm log detalhado de requisições HTTP administrativas, então na prática o sinal mais confiável costuma ser indireto: reset de fábrica inexplicado seguido de mudança de senha administrativa fora de uma janela de manutenção conhecida.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
TP-Link TL-WA855RE V5 20200415-rel37464 devices allow an unauthenticated attacker (on the same network) to submit a TDDP_RESET POST request for a factory reset and reboot. The attacker can then obtain incorrect access control by setting a new administrative password.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.