Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Linksys-WRT54GL-Exploitation — Vom Lötkolben zur Shell: Volle Hardware-Ausnutzung des Linksys WRT54GL Routers (CVE-2022-43973) | Kitploit
Tools/GitHubGitHub/umbertodellamonica/linksys-wrt54gl-exploitation
Embedded-System-SicherheitIoT-SicherheitSchwachstellenanalyseExploitationReverse EngineeringDebuggerPenetrationstestsHardware-SicherheitBinäranalyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Lernen & Bildung
Payload-Entwicklung
Firmware-Analyse
GitHubumbertodellamonica/linksys-wrt54gl-exploitation

Linksys-WRT54GL-Exploitation

Vom Lötkolben zur Shell: Volle Hardware-Ausnutzung des Linksys WRT54GL Routers (CVE-2022-43973)

Repository anzeigen
2217vor 4 MonatenNoch nicht geprüft

Vom Lötkolben zur Shell: Vollständige Hardware-Ausnutzung des Linksys WRT54GL Routers (CVE-2022-43973)

Eine 10-Phasen-Reise in die eingebettete Sicherheitsforschung – von der JTAG-Pin-Erkennung bis zur Remote-Code-Ausführung auf einem MIPS-basierten Consumer-Router.

AutorUmberto Della Monica
RolleMSc Cybersecurity-Student – Forscher für eingebettete Sicherheit
DatumMai 2026
RepositoryLinksys-WRT54GL-Exploitation

Haftungsausschluss: Diese Forschung wurde nur für Bildungs- und Forschungszwecke an Hardware durchgeführt, die mir persönlich gehört. Es wurden keine unbefugten Systeme angegriffen. Alle hier beschriebenen Techniken sollten nur an Geräten reproduziert werden, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Der Autor übernimmt keine Haftung für Missbrauch der dargestellten Informationen. Halten Sie sich stets an geltende Gesetze, Vorschriften und Praktiken der verantwortungsvollen Offenlegung.


Inhaltsverzeichnis

  • Zusammenfassung
  • Zielgerät Übersicht
  • Phase 1–2: Hardware-Erkundung und Pin-Identifikation
  • Phase 3–4: JTAG-Debugging und Firmware-Extraktion
  • Phase 5–6: Firmware-Analyse und Emulation
  • Phase 7: Schwachstellenforschung – CVE-2022-43973
  • Phase 8: Payload-Entwicklung – MIPS Reverse Shell
  • Phase 9: Exploit-Zustellung und Root-Shell
  • Phase 10: Netzwerk- und Sitzungsanalyse
  • Werkzeuge und Technologien
  • Wichtige Erkenntnisse
  • Referenzen
  • Detaillierte Dokumentation
  • Lizenz

Zusammenfassung

  • Ziel: Linksys WRT54GL v1.1 – ein weit verbreiteter Consumer-Router basierend auf dem Broadcom BCM5352-Chipsatz (MIPS 32-Bit-Architektur)
  • Schwachstelle: CVE-2022-43973 – Remote Code Execution durch Befehlseinschleusung in der HTTP-Verwaltungsoberfläche
  • Umfang: Vollständige Hardware-zu-Software-Ausnutzungskette über 10 Phasen, von physischem JTAG-Zugriff bis zur entfernten Root-Shell
  • Ergebnis: Vollständige entfernte Root-Shell durch eine benutzerdefinierte MIPS Reverse Shell
  • Werkzeuge: JTAGulator, Attify Badge, OpenOCD, Ghidra, binwalk, FirmAE, Docker mit Broadcom MIPS Cross-Kompilierungswerkzeugkette

Linksys WRT54GL v1.1


Zielgerät Übersicht

Der Linksys WRT54GL ist einer der ikonischsten Consumer-Router, die je produziert wurden. Seine Open-Source-Firmware-Unterstützung machte ihn zu einem Favoriten unter Enthusiasten und Forschern. Trotz seines Alters ist er weltweit noch im aktiven Einsatz, was ihn zu einem relevanten Ziel für die Sicherheitsforschung eingebetteter Systeme macht.

SpezifikationWert
ChipsatzBroadcom BCM5352
CPU-Takt200 MHz
ArchitekturMIPS 32-Bit (Little Endian)
Flash-Speicher4 MB NOR (speicherabbildbar bei 0xbfc00000)
RAM16 MB
WLANIEEE 802.11b/g, 54 Mbps
Netzwerk4x LAN + 1x WAN, NAT-Firewall mit SPI
BetriebssystemLinux-basiert (BusyBox)
BootloaderCFE (Common Firmware Environment)

Interne Architektur


Phase 1–2: Hardware-Erkundung und Pin-Identifikation

Der erste Schritt bei jeder Hardware-Sicherheitsbewertung ist die physische Inspektion. Nach dem Öffnen des Gerätegehäuses identifizierte ich zwei Debug-Schnittstellen auf der Platine:

  • Ein 12-poliger JTAG-Header (nicht bestückt) für Hardware-Level-Debugging
  • Ein 10-poliger serieller (UART)-Anschluss, der mit 3,3V TTL-Pegeln arbeitet

Da der JTAG-Header nicht bestückt war, habe ich einen temporären Stiftstecker eingelötet, um auf die Debug-Schnittstelle zuzugreifen. Mit einem Multimeter identifizierte ich Masse- und Vcc-Leitungen und bestätigte, dass das Ziel mit 3,3V Logikpegeln arbeitet – entscheidend, um eine Beschädigung des Chipsatzes zu vermeiden.

JTAG-Pin-Identifikation mit JTAGulator

Um die JTAG-Signale abzubilden, verwendete ich einen JTAGulator von Grand Idea Studio – ein Hardware-Tool, das Debug-Schnittstellen automatisch durch Testen aller möglichen Pin-Kombinationen identifiziert.

Der JTAGulator identifizierte erfolgreich die folgende JTAG-Pinbelegung:

board: wrt54gl_v1.1
device: Linksys WRT54GL v1.1
pins:
  TCK: PA3
  TMS: PA4
  TDI: PA1
  TDO: PA2
  TRST: NC
  SRST: PB0
notes: "Header JP3 — verified 3.3V logic."

JTAG-Anschluss Nahaufnahme

JTAGulator Pin-Erkennung

Physische Verbindung: Linksys zu JTAGulator


Phase 3–4: JTAG-Debugging und Firmware-Extraktion

Nachdem die JTAG-Pins identifiziert waren, verband ich ein Attify Badge – ein Open-Source-Hardware-Sicherheitsbewertungswerkzeug (GNU GPL v3.0) mit einem FTDI FT2232H-Chip – mit dem JTAG-Header des Routers.

Ich startete OpenOCD (Open On-Chip Debugger) mit einer benutzerdefinierten Konfiguration, die auf das BCM5352-Ziel zugeschnitten war, da die offiziellen Konfigurationen mit dieser spezifischen Hardware-Revision inkompatibel waren.

Flash-Speicher-Layout

Die benutzerdefinierte OpenOCD-Konfiguration definiert das Partitionslayout des Router-Flashs:

PartitionBeschreibungStartadresseGröße
CFEBootloader0xbfc00000256 KB
FirmwareKernel + Root FS0xbfc40000~3,7 MB
NVRAMKonfiguration0xbfff000064 KB

Firmware-Dump

Nachdem ich die CPU angehalten hatte, führte ich einen vollständigen 4 MB Dump des speicherabbildbaren NOR-Flashs durch:

> target halt
> dump_image ./dumps/wrt54gl.bin 0xbfc00000 0x00400000

Attify Badge

OpenOCD Firmware-Extraktion


Phase 5–6: Firmware-Analyse und Emulation

Statische Analyse mit binwalk

Mit binwalk analysierte ich den Firmware-Dump, um eingebettete Dateisysteme, komprimierte Segmente und das Kernel-Image zu identifizieren:

binwalk ./dumps/wrt54gl.bin
binwalk -E ./dumps/wrt54gl.bin    # Entropieanalyse
sha256sum ./dumps/wrt54gl.bin     # Integritätsprüfung
Tool herunterladen