Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-2035703-x300 — Tozed ZLT X300 5G CPE — SDR रोग बेस स्टेशन के माध्यम से रिमोट रूट कोड निष्पादन (CVE-2026-2035703, CWE-78, CVSS 9.8) — समन्वित प्रकटीकरण | Kitploit
उपकरण/GitHubGitHub/danish1162/cve-2026-2035703-x300
IoT सुरक्षाभेद्यता विश्लेषणशोषणहार्डवेयर और IoT सुरक्षाबाइनरी विश्लेषणपेपर और शोधलर्निंग और शिक्षा
GitHubdanish1162/cve-2026-2035703-x300

CVE-2026-2035703-x300

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Tozed ZLT X300 5G CPE — SDR रोग बेस स्टेशन के माध्यम से रिमोट रूट कोड निष्पादन (CVE-2026-2035703, CWE-78, CVSS 9.8) — समन्वित प्रकटीकरण

रिपॉजिटरी देखें
4घं 30मि पहलेअभी तक समीक्षित नहीं

CVE-2026-2035703: Tozed ZLT X300 5G CPE — रोग लगे LTE बेस स्टेशन के माध्यम से रिमोट रूट कोड निष्पादन

स्थिति: समन्वित प्रकटीकरण के अंतर्गत (90-दिन का एम्बार्गो)
खोज की तिथि: 2026-08-08
शोधकर्ता: मुहम्मद नदीम दानिश (danish1162)
CVE ID: CVE-2026-2035703
गंभीरता: क्रिटिकल (CVSS 9.8)
CWE: CWE-78 (OS कमांड इंजेक्शन)


सारांश

Tozed ZLT X300 5G CPE राउटर में एक क्रिटिकल कमांड इंजेक्शन भेद्यता है जो रोग लगे LTE बेस स्टेशन (SDR) के माध्यम से ओवर-द-एयर शोषण योग्य है। डिवाइस का TR-069/CWMP क्लाइंट (netcwmpd) शेल कमांड में अस्वच्छित नेटवर्क-नियंत्रित इनपुट पास करता है, जिससे बिना प्रमाणीकरण के रिमोट रूट कोड निष्पादन संभव होता है।

रेडियो रेंज के भीतर सॉफ्टवेयर-डिफाइंड रेडियो (~$300 USD) संचालित करने वाला हमलावर कैरियर के TR-069 ACS सर्वर का रूप धारण कर सकता है और लक्षित डिवाइस पर रूट के रूप में निष्पादित होने वाले मनमाने शेल कमांड इंजेक्ट कर सकता है — शून्य प्रमाणीकरण, शून्य उपयोगकर्ता इंटरैक्शन, और शून्य भौतिक पहुंच के साथ।

हमले का वेक्टर

root@kitploit:~
हमलावर का SDR (~$300)
    ↓
रोग लगा LTE eNodeB (srsRAN, परीक्षण आवृत्ति बैंड)
    ↓ सबसे मजबूत सिग्नल → X300 स्वतः कनेक्ट होता है
रोग EPC IP असाइन करता है (172.16.0.x)
    ↓
TR-069 ACS प्रतिरूपण (DHCP Option 43 के माध्यम से)
    ↓
SetParameterValues: IPPingDiagnostics.Host = $(telnetd -l /bin/sh -p 4444)
    ↓
डिवाइस निष्पादित करता है: ping "$(telnetd -l /bin/sh -p 4444)" रूट के रूप में
    ↓
पोर्ट 4444 पर ROOT SHELL — uid=0(root) gid=0(root)

भेद्यता विवरण

netcwmpd में IPPingDiagnostics हैंडलर Host पैरामीटर को सीधे एक sprintf फॉर्मेट स्ट्रिंग में पास करता है जो शेल कमांड बनाता है:

root@kitploit:~
// netcwmpd से डीकंपाइल किया गया 0x463E6C पर (IDA Pro)
sprintf(cmd,
    "ping%s -c %d -s %d -W %u%s \"%s\" > /tmp/.tr069_pingtest.log",
    ipv4_flag, repetitions, block_size, timeout, interface,
    HOST);  // HOST = अस्वच्छित TR-069 पैरामीटर

कमांड फिर system() के माध्यम से रूट के रूप में निष्पादित की जाती है। Host पैरामीटर पर कोई इनपुट सत्यापन नहीं किया जाता है — कोई कैरेक्टर फ़िल्टरिंग नहीं, कोई regex जांच नहीं, 512-बाइट बफर से परे कोई लंबाई सत्यापन नहीं।

POSIX शेल द्वारा डबल कोट्स के अंदर $() कमांड प्रतिस्थापन का मूल्यांकन किया जाता है, जिससे मनमाना कमांड निष्पादन संभव होता है।

प्रभावित डिवाइस

प्रभाव

  • पूर्ण डिवाइस अधिग्रहण — रूट शेल (uid=0), स्थायी बैकडोर स्थापना
  • सामूहिक निगरानी — DNS रीडायरेक्ट करें, सभी सब्सक्राइबर ट्रैफ़िक इंटरसेप्ट करें
  • सरकारी सुविधा से समझौता — du 5G फिक्स्ड वायरलेस का उपयोग करने वाला कोई भी कार्यालय असुरक्षित है
  • क्रेडेंशियल चोरी — /etc/shadow, WiFi पासवर्ड, TR-069 क्रेडेंशियल, IMEI तक पहुंच
  • बॉटनेट भर्ती — हजारों CPE डिवाइसों पर स्थायी मैलवेयर
  • पार्श्विक गति — सब्सक्राइबर के LAN पर सभी डिवाइसों तक पहुंच

तैनाती का दायरा

ZLT X300 निम्नलिखित क्षेत्रों में कैरियर द्वारा तैनात है:

मध्य पूर्व: du (यूएई), STC और Mobily (सऊदी अरब), Zain (कुवैत, बहरीन), Ooredoo और Omantel (ओमान)
यूरोप: EE, O2, Three (यूके), Telekom (जर्मनी), TIM (इटली), Free Mobile, SFR, Orange (फ्रांस)
एशिया: Singtel (सिंगापुर), AIS (थाईलैंड), Smart (फिलीपींस), Telkomsel (इंडोनेशिया)
अफ्रीका: MTN और Vodacom (दक्षिण अफ्रीका), MTN (नाइजीरिया)

वर्तमान फर्मवेयर पर हर डिवाइस असुरक्षित है।

परीक्षण वातावरण

सभी भेद्यता खोज IDA Pro का उपयोग करके स्थिर फर्मवेयर विश्लेषण के माध्यम से की गई — ARM बाइनरीज़ को डीकंपाइल करना और TR-069 पैरामीटर इनपुट से sprintf के माध्यम से शेल निष्पादन सिंक तक कोड निष्पादन पथों का पता लगाना।

सभी लाइव हार्डवेयर सत्यापन और प्रूफ-ऑफ-कॉन्सेप्ट परीक्षण पाकिस्तान में एक निजी प्रयोगशाला वातावरण में, व्यक्तिगत स्वामित्व वाले उपकरणों पर, sysmocom sysmoISIM-SJA5 प्रोग्रामेबल टेस्ट SIM (IMSI उपसर्ग 999 — ITU आरक्षित परीक्षण नेटवर्क, कोई वाणिज्यिक कैरियर नहीं) का उपयोग करके एक अधिगृहीत आवृत्ति बैंड (बैंड 7, 2655 MHz — यूएई कैरियर द्वारा उपयोग नहीं किया जाता) पर आयोजित किया गया। कोई लाइव वाणिज्यिक नेटवर्क प्रभावित नहीं हुआ, किसी अन्य सब्सक्राइबर के डिवाइस शामिल नहीं थे, और किसी लाइसेंस प्राप्त वाणिज्यिक स्पेक्ट्रम पर कोई ट्रांसमिशन नहीं किया गया।

रिपॉजिटरी सामग्री

root@kitploit:~
advisory/
  TECHNICAL_REPORT.md        IDA डीकंपाइलेशन के साथ पूर्ण भेद्यता विश्लेषण
  VENDOR_ADVISORY.md         स्वरूपित विक्रेता सूचना
  MITRE_CVE_REQUEST.md       CVE रिकॉर्ड विवरण
  ZTE_PSIRT_EMAIL.md         विक्रेता संचार का रिकॉर्ड

सत्यापन

  1. अपने स्वयं के X300 डिवाइस से rootfs निकालें
  2. IDA Pro या Ghidra में netcwmpd डीकंपाइल करें
  3. पते 0x463A14 पर process_ping पर नेविगेट करें
  4. TR-069 SetParameterValues से sprintf के माध्यम से शेल कमांड में Host पैरामीटर का पता लगाएं
  5. पुष्टि करें कि नेटवर्क इनपुट और system() कॉल के बीच कोई इनपुट सैनिटाइज़ेशन मौजूद नहीं है

विक्रेता प्रतिक्रिया

निर्माता (Tozed Kangwei) के पास कोई उत्पाद सुरक्षा घटना प्रतिक्रिया टीम (PSIRT) नहीं है। सभी पत्राचार उनके ग्लोबल मार्केटिंग विभाग से आया। उन्होंने दावा किया कि भेद्यता "पहले से ठीक" है लेकिन CVE नंबर, पैच किया गया फर्मवेयर संस्करण, या सुरक्षा सलाहकार प्रदान नहीं कर सके। NVD, OpenCVE, CVE Details, या निर्माता के स्वयं के प्रकाशनों पर किसी पूर्व फिक्स का कोई सार्वजनिक रिकॉर्ड मौजूद नहीं है।

प्राधिकरण

सभी शोध व्यक्तिगत स्वामित्व वाले हार्डवेयर पर एक निजी प्रयोगशाला में ITU-आरक्षित परीक्षण नेटवर्क क्रेडेंशियल (MCC 999) का उपयोग करके किए गए। किसी भी सिस्टम तक अनधिकृत पहुंच नहीं। कोई लाइव वाणिज्यिक नेटवर्क प्रभावित नहीं हुआ। समन्वित प्रकटीकरण प्रगति पर है।

शोधकर्ता

  • नाम: मुहम्मद नदीम दानिश
  • HackerOne: danish1162
  • Bugcrowd: danish1162
  • GitHub: danish1162

लाइसेंस

यह शोध केवल अधिकृत सुरक्षा परीक्षण, विक्रेता सुधार, और शैक्षणिक अनुसंधान के लिए प्रदान किया गया है। अनधिकृत पहुंच या दुर्भावनापूर्ण उपयोग के लिए नहीं।

टूल डाउनलोड करें
फ़ील्डमान
निर्माताTozed Kangwei Tech Co., Ltd (शेन्ज़ेन, चीन)
मॉडलZLT X300 / X300A 5G CPE राउटर
फर्मवेयर6.01.3 (परीक्षित) — सभी फर्मवेयर संस्करणों को प्रभावित करने का विश्वास
आर्किटेक्चरaarch64 (MediaTek MT7992)
OSOpenWrt 23.05.5, Linux कर्नेल 5.15.167
घटकnetcwmpd (CWMP डेमन)
वितरकdu / EITC (एमिरेट्स इंटीग्रेटेड टेलीकम्युनिकेशंस), यूएई
तिथिकार्रवाई
2026-08-08स्थिर फर्मवेयर विश्लेषण के माध्यम से भेद्यता की खोज
2026-08-14निर्माता (Tozed Kangwei) और MITRE को रिपोर्ट किया गया
2026-08-14MITRE द्वारा CVE-2026-2035703 असाइन किया गया
2026-08-22निर्माता (मार्केटिंग विभाग, कोई PSIRT नहीं) ने "पहले से ठीक" होने का दावा किया — कोई सबूत प्रदान नहीं किया गया
2026-08-24–25निर्माता ने तकनीकी प्रश्नों का उत्तर देने के बजाय 3 बार SIM कार्ड के बारे में पूछा
2026-08-26ZTE PSIRT ([email protected]) को एस्केलेट किया गया
2026-08-27निर्माता ने जुड़ने से इनकार किया — "अपने विक्रेता से संपर्क करें"
2026-08-29ZTE PSIRT ने पुष्टि की: "ZTE उत्पाद नहीं" — जिम्मेदारी से इनकार
2026-08-29राष्ट्रीय CERTs को एस्केलेट किया गया
2026-11-14नियोजित सार्वजनिक प्रकटीकरण (प्रारंभिक रिपोर्ट से 90 दिन)