
Nicht-destruktiver PoC und technischer Bericht für CVE-2026-73673, eine nicht authentifizierte Firmware-Update-Sicherheitslücke im Netis NC63 Router, mit Reproduktions- und Beweisartefakten.
Ursprüngliche Forschung zu dieser Schwachstelle von Özcan Ersan (@ozcanpng).
Dieses Repository dokumentiert CVE-2026-73673, entdeckt und gemeldet vom Autor.
Nicht-destruktives Proof-of-Concept- und Beweispaket für CVE-2026-73673.
Die Netis-NC63-Firmware V3.0.0.3327 legt den privilegierten Firmware-Update-Endpunkt /cgi-bin/upload_fw.cgi offen, ohne eine authentifizierte Administrator-Sitzung zu erzwingen. Darüber hinaus weist der Pfad für die hochgeladene Firmware keine ausreichende kryptografische Firmware-Authentifizierung für die dem Updater übergebene Firmware auf.
| Feld | Wert |
|---|---|
| Hersteller | Netis Systems Co., Ltd. |
| Produkt | Netis NC63 Wireless AC1200 Router |
| Firmware | NC63_V3.0.0.3327 |
| Architektur | MIPS32 little-endian |
| Webserver | Boa/0.94.14rc21 |
| CGI-Binärdatei | /bin/netis.cgi |
| Firmware-Updater | /bin/fwd |
| Endpunkt | POST /cgi-bin/upload_fw.cgi |
Hersteller-Firmwareseite:
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
Das enthaltene PoC verwendet einen nicht bootbaren 30-Byte-Validierungscontainer. Es soll demonstrieren, dass eine nicht authentifizierte Anfrage in einer isolierten Laufzeitumgebung die Firmware-Validierung und den Updater-Pfad erreicht. Es handelt sich nicht um ein Ersatz-Firmware-Image.
Vorgeschlagene primäre Schwachstellen:
Vorgeschlagener CVSS v3.1:
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Dieser Wert geht von der typischen Bereitstellung aus, bei der die Router-Verwaltungsoberfläche aus dem angrenzenden lokalen Netzwerk erreichbar ist. Bereitstellungen, die die Verwaltungsoberfläche über ein geroutetes oder über das WAN erreichbares Netzwerk freigeben, können eine andere Bewertung des Angriffsvektors rechtfertigen.
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
Dieses Repository enthält keine Hersteller-Firmware-Images, extrahierte Root-Dateisysteme, Original-Geräte-Binärdateien, ein Ghidra-Projekt oder ein bootbares Ersatz-Firmware-Image.
Özcan Ersan (@ozcanpng)