
PoC non distruttivo e analisi tecnica per CVE-2026-73673, una vulnerabilità non autenticata nell'aggiornamento del firmware del router Netis NC63, con riproduzione e artefatti di prova.
Ricerca originale sulla vulnerabilità di Özcan Ersan (@ozcanpng).
Questo repository documenta CVE-2026-73673, scoperta e segnalata dall'autore.
Proof-of-concept non distruttivo e pacchetto di prove per CVE-2026-73673.
Il firmware Netis NC63 V3.0.0.3327 espone l'endpoint privilegiato di aggiornamento firmware /cgi-bin/upload_fw.cgi senza imporre una sessione amministratore autenticata. Il percorso del firmware caricato manca inoltre di una sufficiente autenticazione crittografica del firmware fornito all'updater.
| Campo | Valore |
|---|---|
| Produttore | Netis Systems Co., Ltd. |
| Prodotto | Netis NC63 Wireless AC1200 Router |
| Firmware | NC63_V3.0.0.3327 |
| Architettura | MIPS32 little-endian |
| Server web | Boa/0.94.14rc21 |
| Binario CGI | /bin/netis.cgi |
| Aggiornatore firmware | /bin/fwd |
| Endpoint | POST /cgi-bin/upload_fw.cgi |
Pagina del firmware del fornitore:
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
Il PoC incluso utilizza un contenitore di validazione di 30 byte non avviabile. Ha lo scopo di dimostrare che una richiesta non autenticata raggiunge la validazione del firmware e il percorso dell'updater in un ambiente runtime isolato. Non è un'immagine firmware sostitutiva.
Debolezze primarie suggerite:
CVSS v3.1 suggerito:
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Questo punteggio presuppone la tipica implementazione in cui l'interfaccia di gestione del router è raggiungibile dalla rete locale adiacente. Le implementazioni che espongono l'interfaccia di gestione su una rete instradata o accessibile tramite WAN possono richiedere una diversa valutazione del vettore di attacco.
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
Questo repository non include immagini firmware del fornitore, file system root estratti, binari originali del dispositivo, un progetto Ghidra o un'immagine firmware sostitutiva avviabile.
Özcan Ersan (@ozcanpng)