
PoC no destructivo e informe técnico para CVE-2026-73673, una vulnerabilidad de actualización de firmware no autenticada en el router Netis NC63, con artefactos de reproducción y evidencia.
Investigación original de la vulnerabilidad por Özcan Ersan (@ozcanpng).
Este repositorio documenta CVE-2026-73673, descubierto y reportado por el autor.
Paquete de prueba de concepto y evidencia no destructivo para CVE-2026-73673.
El firmware V3.0.0.3327 de Netis NC63 expone el endpoint privilegiado de actualización de firmware /cgi-bin/upload_fw.cgi sin exigir una sesión de administrador autenticada. La ruta del firmware cargado también carece de una autenticación criptográfica suficiente para el firmware suministrado al actualizador.
| Campo | Valor |
|---|---|
| Proveedor | Netis Systems Co., Ltd. |
| Producto | Netis NC63 Wireless AC1200 Router |
| Firmware | NC63_V3.0.0.3327 |
| Arquitectura | MIPS32 little-endian |
| Servidor web | Boa/0.94.14rc21 |
| Binario CGI | /bin/netis.cgi |
| Actualizador de firmware | /bin/fwd |
| Endpoint | POST /cgi-bin/upload_fw.cgi |
Página de firmware del proveedor:
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
El PoC incluido utiliza un contenedor de validación no arrancable de 30 bytes. Su propósito es demostrar que una solicitud no autenticada llega a la validación del firmware y a la ruta del actualizador en un entorno de ejecución aislado. No es una imagen de firmware de reemplazo.
Debilidades principales sugeridas:
CVSS v3.1 sugerido:
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Esta puntuación asume el despliegue típico en el que la interfaz de administración del router es accesible desde la red local adyacente. Los despliegues que exponen la interfaz de administración a través de una red enrutada o accesible desde WAN pueden requerir una evaluación del Vector de ataque diferente.
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
Este repositorio no incluye imágenes de firmware del proveedor, sistemas de archivos raíz extraídos, binarios originales del dispositivo, un proyecto de Ghidra ni una imagen de firmware de reemplazo arrancable.
Özcan Ersan (@ozcanpng)