
Tozed ZLT X300 5G CPE — SDR रोग बेस स्टेशन के माध्यम से रिमोट रूट कोड निष्पादन (CVE-2026-2035703, CWE-78, CVSS 9.8) — समन्वित प्रकटीकरण
स्थिति: समन्वित प्रकटीकरण के अंतर्गत (90-दिन का एम्बार्गो)
खोज की तिथि: 2026-08-08
शोधकर्ता: मुहम्मद नदीम दानिश (danish1162)
CVE ID: CVE-2026-2035703
गंभीरता: क्रिटिकल (CVSS 9.8)
CWE: CWE-78 (OS कमांड इंजेक्शन)
Tozed ZLT X300 5G CPE राउटर में एक क्रिटिकल कमांड इंजेक्शन भेद्यता है जो रोग लगे LTE बेस स्टेशन (SDR) के माध्यम से ओवर-द-एयर शोषण योग्य है। डिवाइस का TR-069/CWMP क्लाइंट (netcwmpd) शेल कमांड में अस्वच्छित नेटवर्क-नियंत्रित इनपुट पास करता है, जिससे बिना प्रमाणीकरण के रिमोट रूट कोड निष्पादन संभव होता है।
रेडियो रेंज के भीतर सॉफ्टवेयर-डिफाइंड रेडियो (~$300 USD) संचालित करने वाला हमलावर कैरियर के TR-069 ACS सर्वर का रूप धारण कर सकता है और लक्षित डिवाइस पर रूट के रूप में निष्पादित होने वाले मनमाने शेल कमांड इंजेक्ट कर सकता है — शून्य प्रमाणीकरण, शून्य उपयोगकर्ता इंटरैक्शन, और शून्य भौतिक पहुंच के साथ।
हमलावर का SDR (~$300)
↓
रोग लगा LTE eNodeB (srsRAN, परीक्षण आवृत्ति बैंड)
↓ सबसे मजबूत सिग्नल → X300 स्वतः कनेक्ट होता है
रोग EPC IP असाइन करता है (172.16.0.x)
↓
TR-069 ACS प्रतिरूपण (DHCP Option 43 के माध्यम से)
↓
SetParameterValues: IPPingDiagnostics.Host = $(telnetd -l /bin/sh -p 4444)
↓
डिवाइस निष्पादित करता है: ping "$(telnetd -l /bin/sh -p 4444)" रूट के रूप में
↓
पोर्ट 4444 पर ROOT SHELL — uid=0(root) gid=0(root)
netcwmpd में IPPingDiagnostics हैंडलर Host पैरामीटर को सीधे एक sprintf फॉर्मेट स्ट्रिंग में पास करता है जो शेल कमांड बनाता है:
// netcwmpd से डीकंपाइल किया गया 0x463E6C पर (IDA Pro)
sprintf(cmd,
"ping%s -c %d -s %d -W %u%s \"%s\" > /tmp/.tr069_pingtest.log",
ipv4_flag, repetitions, block_size, timeout, interface,
HOST); // HOST = अस्वच्छित TR-069 पैरामीटर
कमांड फिर system() के माध्यम से रूट के रूप में निष्पादित की जाती है। Host पैरामीटर पर कोई इनपुट सत्यापन नहीं किया जाता है — कोई कैरेक्टर फ़िल्टरिंग नहीं, कोई regex जांच नहीं, 512-बाइट बफर से परे कोई लंबाई सत्यापन नहीं।
POSIX शेल द्वारा डबल कोट्स के अंदर $() कमांड प्रतिस्थापन का मूल्यांकन किया जाता है, जिससे मनमाना कमांड निष्पादन संभव होता है।
ZLT X300 निम्नलिखित क्षेत्रों में कैरियर द्वारा तैनात है:
मध्य पूर्व: du (यूएई), STC और Mobily (सऊदी अरब), Zain (कुवैत, बहरीन), Ooredoo और Omantel (ओमान)
यूरोप: EE, O2, Three (यूके), Telekom (जर्मनी), TIM (इटली), Free Mobile, SFR, Orange (फ्रांस)
एशिया: Singtel (सिंगापुर), AIS (थाईलैंड), Smart (फिलीपींस), Telkomsel (इंडोनेशिया)
अफ्रीका: MTN और Vodacom (दक्षिण अफ्रीका), MTN (नाइजीरिया)
वर्तमान फर्मवेयर पर हर डिवाइस असुरक्षित है।
सभी भेद्यता खोज IDA Pro का उपयोग करके स्थिर फर्मवेयर विश्लेषण के माध्यम से की गई — ARM बाइनरीज़ को डीकंपाइल करना और TR-069 पैरामीटर इनपुट से sprintf के माध्यम से शेल निष्पादन सिंक तक कोड निष्पादन पथों का पता लगाना।
सभी लाइव हार्डवेयर सत्यापन और प्रूफ-ऑफ-कॉन्सेप्ट परीक्षण पाकिस्तान में एक निजी प्रयोगशाला वातावरण में, व्यक्तिगत स्वामित्व वाले उपकरणों पर, sysmocom sysmoISIM-SJA5 प्रोग्रामेबल टेस्ट SIM (IMSI उपसर्ग 999 — ITU आरक्षित परीक्षण नेटवर्क, कोई वाणिज्यिक कैरियर नहीं) का उपयोग करके एक अधिगृहीत आवृत्ति बैंड (बैंड 7, 2655 MHz — यूएई कैरियर द्वारा उपयोग नहीं किया जाता) पर आयोजित किया गया। कोई लाइव वाणिज्यिक नेटवर्क प्रभावित नहीं हुआ, किसी अन्य सब्सक्राइबर के डिवाइस शामिल नहीं थे, और किसी लाइसेंस प्राप्त वाणिज्यिक स्पेक्ट्रम पर कोई ट्रांसमिशन नहीं किया गया।
advisory/
TECHNICAL_REPORT.md IDA डीकंपाइलेशन के साथ पूर्ण भेद्यता विश्लेषण
VENDOR_ADVISORY.md स्वरूपित विक्रेता सूचना
MITRE_CVE_REQUEST.md CVE रिकॉर्ड विवरण
ZTE_PSIRT_EMAIL.md विक्रेता संचार का रिकॉर्ड
netcwmpd डीकंपाइल करें0x463A14 पर process_ping पर नेविगेट करेंSetParameterValues से sprintf के माध्यम से शेल कमांड में Host पैरामीटर का पता लगाएंsystem() कॉल के बीच कोई इनपुट सैनिटाइज़ेशन मौजूद नहीं हैनिर्माता (Tozed Kangwei) के पास कोई उत्पाद सुरक्षा घटना प्रतिक्रिया टीम (PSIRT) नहीं है। सभी पत्राचार उनके ग्लोबल मार्केटिंग विभाग से आया। उन्होंने दावा किया कि भेद्यता "पहले से ठीक" है लेकिन CVE नंबर, पैच किया गया फर्मवेयर संस्करण, या सुरक्षा सलाहकार प्रदान नहीं कर सके। NVD, OpenCVE, CVE Details, या निर्माता के स्वयं के प्रकाशनों पर किसी पूर्व फिक्स का कोई सार्वजनिक रिकॉर्ड मौजूद नहीं है।
सभी शोध व्यक्तिगत स्वामित्व वाले हार्डवेयर पर एक निजी प्रयोगशाला में ITU-आरक्षित परीक्षण नेटवर्क क्रेडेंशियल (MCC 999) का उपयोग करके किए गए। किसी भी सिस्टम तक अनधिकृत पहुंच नहीं। कोई लाइव वाणिज्यिक नेटवर्क प्रभावित नहीं हुआ। समन्वित प्रकटीकरण प्रगति पर है।
यह शोध केवल अधिकृत सुरक्षा परीक्षण, विक्रेता सुधार, और शैक्षणिक अनुसंधान के लिए प्रदान किया गया है। अनधिकृत पहुंच या दुर्भावनापूर्ण उपयोग के लिए नहीं।
| फ़ील्ड | मान |
|---|
| निर्माता | Tozed Kangwei Tech Co., Ltd (शेन्ज़ेन, चीन) |
| मॉडल | ZLT X300 / X300A 5G CPE राउटर |
| फर्मवेयर | 6.01.3 (परीक्षित) — सभी फर्मवेयर संस्करणों को प्रभावित करने का विश्वास |
| आर्किटेक्चर | aarch64 (MediaTek MT7992) |
| OS | OpenWrt 23.05.5, Linux कर्नेल 5.15.167 |
| घटक | netcwmpd (CWMP डेमन) |
| वितरक | du / EITC (एमिरेट्स इंटीग्रेटेड टेलीकम्युनिकेशंस), यूएई |
| तिथि | कार्रवाई |
|---|
| 2026-08-08 | स्थिर फर्मवेयर विश्लेषण के माध्यम से भेद्यता की खोज |
| 2026-08-14 | निर्माता (Tozed Kangwei) और MITRE को रिपोर्ट किया गया |
| 2026-08-14 | MITRE द्वारा CVE-2026-2035703 असाइन किया गया |
| 2026-08-22 | निर्माता (मार्केटिंग विभाग, कोई PSIRT नहीं) ने "पहले से ठीक" होने का दावा किया — कोई सबूत प्रदान नहीं किया गया |
| 2026-08-24–25 | निर्माता ने तकनीकी प्रश्नों का उत्तर देने के बजाय 3 बार SIM कार्ड के बारे में पूछा |
| 2026-08-26 | ZTE PSIRT ([email protected]) को एस्केलेट किया गया |
| 2026-08-27 | निर्माता ने जुड़ने से इनकार किया — "अपने विक्रेता से संपर्क करें" |
| 2026-08-29 | ZTE PSIRT ने पुष्टि की: "ZTE उत्पाद नहीं" — जिम्मेदारी से इनकार |
| 2026-08-29 | राष्ट्रीय CERTs को एस्केलेट किया गया |
| 2026-11-14 | नियोजित सार्वजनिक प्रकटीकरण (प्रारंभिक रिपोर्ट से 90 दिन) |