
PoC non destructif et analyse technique pour CVE-2026-73673, une vulnérabilité de mise à jour du firmware sans authentification dans le routeur Netis NC63, avec artefacts de reproduction et de preuve.
Recherche originale sur la vulnérabilité par Özcan Ersan (@ozcanpng).
Ce dépôt documente CVE-2026-73673, découverte et signalée par l'auteur.
Preuve de concept non destructive et pack de preuves pour CVE-2026-73673.
Le firmware V3.0.0.3327 du Netis NC63 expose le point de terminaison privilégié de mise à jour du firmware /cgi-bin/upload_fw.cgi sans imposer de session administrateur authentifiée. Le chemin de firmware téléversé manque également d'une authentification cryptographique suffisante du firmware pour le firmware fourni au programme de mise à jour.
| Champ | Valeur |
|---|---|
| Vendor | Netis Systems Co., Ltd. |
| Product | Netis NC63 Wireless AC1200 Router |
| Firmware | NC63_V3.0.0.3327 |
| Architecture | MIPS32 little-endian |
| Web server | Boa/0.94.14rc21 |
| CGI binary | /bin/netis.cgi |
| Firmware updater | /bin/fwd |
| Endpoint | POST /cgi-bin/upload_fw.cgi |
Page firmware du fournisseur :
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
La preuve de concept incluse utilise un conteneur de validation non amorçable de 30 octets. Elle vise à démontrer qu'une requête non authentifiée atteint la validation du firmware et le chemin du programme de mise à jour dans un environnement d'exécution isolé. Il ne s'agit pas d'une image firmware de remplacement.
Faiblesses principales suggérées :
Score CVSS v3.1 suggéré :
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Ce score suppose le déploiement typique dans lequel l'interface de gestion du routeur est accessible depuis le réseau local adjacent. Les déploiements exposant l'interface de gestion sur un réseau routé ou accessible via le WAN peuvent justifier une évaluation différente du vecteur d'attaque.
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
Ce dépôt n'inclut pas d'images firmware du fournisseur, de systèmes de fichiers racine extraits, de binaires d'origine de l'appareil, de projet Ghidra ni d'image firmware de remplacement amorçable.
Özcan Ersan (@ozcanpng)