Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Linksys-WRT54GL-Exploitation — Dalla saldatura alla shell: Sfruttamento hardware completo del router Linksys WRT54GL (CVE-2022-43973) | Kitploit
Strumenti/GitHubGitHub/umbertodellamonica/linksys-wrt54gl-exploitation
Sicurezza Sistemi EmbeddedSicurezza IoTAnalisi delle VulnerabilitàExploitReverse EngineeringDebuggerPenetration TestingSicurezza HardwareAnalisi di Binari

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Apprendimento e Formazione
Sviluppo Payload
Analisi del Firmware
GitHubumbertodellamonica/linksys-wrt54gl-exploitation

Linksys-WRT54GL-Exploitation

Dalla saldatura alla shell: Sfruttamento hardware completo del router Linksys WRT54GL (CVE-2022-43973)

Vedi Repository
22174 mesi faNon ancora revisionato

Dalla Saldatura alla Shell: Sfruttamento Hardware Completo del Router Linksys WRT54GL (CVE-2022-43973)

Un percorso di ricerca sulla sicurezza embedded in 10 fasi — dalla scoperta dei pin JTAG all'esecuzione remota di codice su un router consumer basato su MIPS.

AutoreUmberto Della Monica
RuoloStudente MSc Cybersecurity — Ricercatore di Sicurezza Embedded
DataMaggio 2026
RepositoryLinksys-WRT54GL-Exploitation

Avvertenza: Questa ricerca è stata condotta esclusivamente per scopi educativi e di ricerca su hardware di mia proprietà personale. Non è stato effettuato alcun accesso a sistemi non autorizzati. Tutte le tecniche descritte devono essere riprodotte solo su dispositivi di tua proprietà o per i quali possiedi un'autorizzazione esplicita e scritta. L'autore declina ogni responsabilità per qualsiasi uso improprio delle informazioni presentate. Rispetta sempre le leggi, le normative e le pratiche di divulgazione responsabile applicabili.


Indice

  • Sommario Esecutivo
  • Panoramica del Dispositivo Target
  • Fase 1–2: Ricognizione Hardware e Scoperta dei Pin
  • Fase 3–4: Debug JTAG ed Estrazione del Firmware
  • Fase 5–6: Analisi del Firmware ed Emulazione
  • Fase 7: Ricerca delle Vulnerabilità — CVE-2022-43973
  • Fase 8: Sviluppo del Payload — Reverse Shell MIPS
  • Fase 9: Consegna dell'Exploit e Shell Root
  • Fase 10: Analisi di Rete e di Sessione
  • Strumenti e Tecnologie
  • Punti Chiave
  • Riferimenti
  • Documentazione Dettagliata
  • Licenza

Sommario Esecutivo

  • Target: Linksys WRT54GL v1.1 — un router consumer ampiamente diffuso basato sul chipset Broadcom BCM5352 (architettura MIPS a 32 bit)
  • Vulnerabilità: CVE-2022-43973 — Esecuzione Remota di Codice tramite injection di comandi nell'interfaccia di gestione HTTP
  • Ambito: Catena di sfruttamento completa dall'hardware al software in 10 fasi, dall'accesso fisico JTAG alla shell root remota
  • Risultato: Shell root remota ottenuta tramite un payload personalizzato di reverse shell MIPS
  • Strumenti: JTAGulator, Attify Badge, OpenOCD, Ghidra, binwalk, FirmAE, Docker con toolchain di cross-compilazione Broadcom MIPS

Linksys WRT54GL v1.1


Panoramica del Dispositivo Target

Il Linksys WRT54GL è uno dei router consumer più iconici mai prodotti. Il suo supporto per firmware open-source lo ha reso un favorito tra appassionati e ricercatori. Nonostante la sua età, rimane in uso attivo in tutto il mondo, rendendolo un target rilevante per la ricerca sulla sicurezza embedded.

SpecificaValore
ChipsetBroadcom BCM5352
Clock CPU200 MHz
ArchitetturaMIPS 32-bit (Little Endian)
Memoria Flash4 MB NOR (memory-mapped a 0xbfc00000)
RAM16 MB
WirelessIEEE 802.11b/g, 54 Mbps
Rete4x LAN + 1x WAN, firewall NAT con SPI
SOBasato su Linux (BusyBox)
BootloaderCFE (Common Firmware Environment)

Architettura Interna


Fase 1–2: Ricognizione Hardware e Scoperta dei Pin

Il primo passo in qualsiasi valutazione della sicurezza hardware è l'ispezione fisica. Dopo aver aperto l'involucro del dispositivo, ho identificato due interfacce di debug sul PCB:

  • Un header JTAG a 12 pin (non saldato) per il debug a livello hardware
  • Una porta seriale (UART) a 10 pin operante a livelli TTL 3.3V

Poiché l'header JTAG non era saldato, ho saldato un header temporaneo per accedere all'interfaccia di debug. Utilizzando un multimetro, ho identificato le linee di ground e Vcc e ho confermato che il target opera a livelli logici di 3.3V — fondamentale per evitare di danneggiare il chipset.

Scoperta dei Pin JTAG con JTAGulator

Per mappare i segnali JTAG, ho utilizzato un JTAGulator di Grand Idea Studio — uno strumento hardware progettato per identificare automaticamente le interfacce di debug sondando tutte le combinazioni di pin possibili.

Il JTAGulator ha identificato con successo la seguente piedinatura JTAG:

board: wrt54gl_v1.1
device: Linksys WRT54GL v1.1
pins:
  TCK: PA3
  TMS: PA4
  TDI: PA1
  TDO: PA2
  TRST: NC
  SRST: PB0
notes: "Header JP3 — logica 3.3V verificata."

Primo piano della porta JTAG

Scoperta dei pin con JTAGulator

Connessione fisica: Linksys a JTAGulator


Fase 3–4: Debug JTAG ed Estrazione del Firmware

Con i pin JTAG identificati, ho collegato un Attify Badge — uno strumento open-source per la valutazione della sicurezza hardware (GNU GPL v3.0) dotato di un chip FTDI FT2232H — all'header JTAG del router.

Ho avviato OpenOCD (Open On-Chip Debugger) con una configurazione personalizzata per il target BCM5352, poiché le configurazioni ufficiali erano incompatibili con questa specifica revisione hardware.

Layout della Memoria Flash

La configurazione personalizzata di OpenOCD definisce la partizione flash del router:

PartizioneDescrizioneIndirizzo di InizioDimensione
CFEBootloader0xbfc00000256 KB
FirmwareKernel + Root FS0xbfc40000~3,7 MB
NVRAMConfigurazione0xbfff000064 KB

Dump del Firmware

Dopo aver fermato la CPU, ho eseguito un dump completo di 4 MB della flash NOR memory-mapped:

> target halt
> dump_image ./dumps/wrt54gl.bin 0xbfc00000 0x00400000

Attify Badge

Estrazione del firmware con OpenOCD


Fase 5–6: Analisi del Firmware ed Emulazione

Analisi Statica con binwalk

Utilizzando binwalk, ho analizzato il dump del firmware per identificare filesystem embedded, segmenti compressi e l'immagine del kernel:

binwalk ./dumps/wrt54gl.bin
binwalk -E ./dumps/wrt54gl.bin    # analisi dell'entropia
sha256sum ./dumps/wrt54gl.bin     # verifica dell'integrità
Scarica lo strumento