
CVE-2026-96515 के लिए तकनीकी रिपोर्ट और प्रमाणित reverse-shell PoC, जो Netlink HG323RW राउटर के BOA डायग्नोस्टिक इम्पोर्ट हैंडलर में रूट कमांड निष्पादन की खामी है।
एक प्रमाणित सीमित वेब उपयोगकर्ता Netlink HG323RW डायग्नोस्टिक इम्पोर्ट हैंडलर के माध्यम से एक शेल स्क्रिप्ट अपलोड कर सकता है और UID-0 BOA प्रक्रिया को उसे निष्पादित करवा सकता है। प्रमाणीकरण और वैध सत्यापन/CSRF मान आवश्यक हैं; यह रिपॉज़िटरी प्री-ऑथेंटिकेशन कोड निष्पादन का दावा नहीं करती।
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-96515 |
| उत्पाद | Netlink ICT HG323RW Router |
| प्रभावित हार्डवेयर | V3.7 |
| प्रभावित फर्मवेयर | 3.1.02-260228 (Netlinkver) |
| घटक | bin/boa |
| एंडपॉइंट | /boaform/formImportOMCIShell |
| आवश्यक पहुँच | आसन्न/निजी नेटवर्क पर प्रमाणित सीमित वेब खाता |
| प्रदर्शित प्रभाव | अपलोड की गई शेल सामग्री UID 0 के रूप में निष्पादित होती है |
| CWE | CWE-862 (Missing Authorization), CWE-434 (Unrestricted Upload of File with Dangerous Type) |
| CVSS | 8.6 High — CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| फिक्स्ड फर्मवेयर | 3.1.02-260904 (CERT-In द्वारा रिपोर्ट किया गया और स्वतंत्र रूप से निरीक्षण किया गया; रनटाइम सत्यापन ने पुष्टि की कि /boaform/formImportOMCIShell और /boaform/admin/formImportOMCIShell दोनों HTTP 404 लौटाते हैं) |
| रिपोर्टर | Muhammed Safvan |
CERT-In ने 24 सितंबर 2026 को एडवाइज़री CIVN-2026-0473 के रूप में रिकॉर्ड प्रकाशित किया। Netlink अपने फर्मवेयर पृष्ठ पर फर्मवेयर डाउनलोड सूचीबद्ध करता है।
फैक्ट्री-डिफ़ॉल्ट सीमित खाता /etc/config_default.xml में प्रावधानित है, और BOA स्टार्टअप के दौरान कॉन्फ़िगर किए गए MIB मानों से /var/boaUser.passwd बनाता है। सीमित उपयोगकर्ता के रूप में प्रमाणित होने के बाद, एक अनुरोध formImportOMCIShell पर binary नामक मल्टीपार्ट फ़ील्ड सबमिट कर सकता है। मूल्यांकित bin/boa से प्राप्त साक्ष्य गंतव्य /tmp/omcishell और निष्पादन सिंक /bin/sh /tmp/omcishell की पहचान करता है।
प्रदान किया गया अधिकृत-डिवाइस ट्रांसक्रिप्ट एक शेल रिकॉर्ड करता है जिसमें शून्य-मान वाले real, effective, saved-set, और filesystem UIDs/GIDs हैं। सटीक C स्रोत और रिलीज़ इतिहास उपलब्ध नहीं थे, इसलिए प्रभावित-संस्करण के दावे जानबूझकर मूल्यांकित इमेज तक सीमित हैं। मूल्यांकित आर्काइव और CNA-सूचीबद्ध पैच किए गए आर्काइव दोनों firmware/ के अंतर्गत संरक्षित हैं; उनकी संरचना, एम्बेडेड संस्करण, और चेकसम सत्यापित किए गए थे, लेकिन इस पैकेजिंग चरण के दौरान एक्सप्लॉइट रिग्रेशन दोबारा नहीं चलाया गया।
पूर्ण विश्लेषण, पूर्वापेक्षाएँ, साक्ष्य सीमाएँ, और उपचार मार्गदर्शन के लिए REPORT.md पढ़ें।
REPORT.md — स्व-निहित तकनीकी रिपोर्ट।poc/ — प्रमाणित प्राइवेट-LAN रिवर्स-शेल PoC और उपयोग नोट्स।analysis/ — खाता प्रावधान, रूटिंग, और भूमिका व्यवहार के लिए सैनिटाइज़्ड स्टैटिक-विश्लेषण नोट्स।binary/ — मूल्यांकित इमेज से निकाली गई संकीर्ण BOA पहचान, स्ट्रिंग्स, और हैश साक्ष्य।firmware/ — पूर्ण भेद्य और पैच किए गए विक्रेता फर्मवेयर आर्काइव, हैश, और अपग्रेड चेतावनियाँ।runtime/ — सैनिटाइज़्ड फर्मवेयर मेटाडेटा और प्रदान किया गया रनटाइम-प्रमाण provenance।hashes/ — स्रोत-आर्टिफ़ैक्ट डाइजेस्ट और सत्यापन परिणाम।MANIFEST-SHA256.txt — प्रत्येक अन्य ट्रैक किए गए रिपॉज़िटरी फ़ाइल का डाइजेस्ट।दो पूर्ण फर्मवेयर आर्काइव निकाले गए वर्किंग ट्री के बिना वितरित किए जाते हैं। कोई सक्रिय सत्र, CSRF टोकन, डिवाइस पहचानकर्ता, ग्राहक डेटा, अलग से निर्यात किया गया एन्कोडेड पासवर्ड, या गैर-सार्वजनिक क्रेडेंशियल शामिल नहीं है। फैक्ट्री-डिफ़ॉल्ट क्रेडेंशियल जोड़ी पर चर्चा की गई है क्योंकि यह प्रभावित कॉन्फ़िगरेशन के लिए महत्वपूर्ण है। फर्मवेयर का पुनर्वितरण और उपयोग विक्रेता की शर्तों के अधीन रहता है।
सार्वजनिक PoC एक निश्चित FIFO-आधारित रिवर्स-शेल पेलोड अपलोड करता है और एक इंटरैक्टिव लिसनर प्रदान करता है, इसलिए कनेक्शन के बाद दर्ज किए गए कमांड राउटर पर निष्पादित होते हैं। यह सार्वजनिक लक्ष्य और कॉलबैक पतों को अस्वीकार करता है, डिफ़ॉल्ट रूप से पासवर्ड के लिए प्रॉम्प्ट करता है, और स्पष्ट EXECUTE पुष्टि की आवश्यकता होती है जब तक कि ऑपरेटर दस्तावेज़ीकृत ऑटोमेशन ओवरराइड प्रदान न करे। इसका सिंटैक्स-चेक किया गया था लेकिन इस रिपॉज़िटरी अपडेट के दौरान इसे निष्पादित नहीं किया गया। इसका उपयोग केवल उस डिवाइस पर करें जिसका आप स्वामी हैं या जिसका परीक्षण करने के लिए आपको स्पष्ट रूप से अधिकृत किया गया है।
एक स्वामी-प्रदत्त डेमो वीडियो इस सार्वजनिक रिपॉज़िटरी के बाहर रखा गया था क्योंकि यह लेखक-मशीन-विशिष्ट स्थानीय पथ और डेस्कटॉप संदर्भ प्रदर्शित करता है। रिपॉज़िटरी में अब संबंधित रिवर्स-शेल PoC स्रोत शामिल है; रिकॉर्डिंग का हैश और एक रूढ़िवादी अवलोकन सारांश runtime/video-observation.txt में संरक्षित है।