Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-2035703-x300 — Tozed ZLT X300 5G CPE — SDR 不正基地局を介したリモートルートコード実行(CVE-2026-2035703、CWE-78、CVSS 9.8)— 協調的開示 | Kitploit
ツール/GitHubGitHub/danish1162/cve-2026-2035703-x300
IoTセキュリティ脆弱性分析エクスプロイトハードウェアとIoTセキュリティバイナリ解析論文と研究学習と教育
GitHubdanish1162/cve-2026-2035703-x300

CVE-2026-2035703-x300

Tozed ZLT X300 5G CPE — SDR 不正基地局を介したリモートルートコード実行(CVE-2026-2035703、CWE-78、CVSS 9.8)— 協調的開示

リポジトリを見る
4時間16分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-2035703: Tozed ZLT X300 5G CPE — SDRによる不正基地局を介したリモートルートコード実行

ステータス: 調整済み開示手続き中(90日間のエンバーゴ)
発見日: 2026-08-08
研究者: Muhammad Nadeem Danish (danish1162)
CVE ID: CVE-2026-2035703
深刻度: Critical (CVSS 9.8)
CWE: CWE-78 (OSコマンドインジェクション)


概要

Tozed ZLT X300 5G CPEルーターには、SDR(ソフトウェア無線)による不正LTE基地局を介して電波経由で悪用可能な重大なコマンドインジェクション脆弱性が存在します。このデバイスのTR-069/CWMPクライアント(netcwmpd)は、ネットワーク制御による入力をサニタイズせずにシェルコマンドへ渡すため、認証なしでのリモートルートコード実行が可能になります。

電波範囲内でソフトウェア無線(約300米ドル)を運用する攻撃者は、通信事業者のTR-069 ACSサーバーになりすまし、標的デバイス上でrootとして実行される任意のシェルコマンドを注入できます — 認証ゼロ、ユーザー操作ゼロ、物理的アクセスゼロです。

攻撃ベクトル

root@kitploit:~
攻撃者のSDR(約300米ドル)
    ↓
不正LTE eNodeB(srsRAN、テスト周波数帯)
    ↓ 最強の信号 → X300が自動接続
不正EPCがIPを割り当て(172.16.0.x)
    ↓
TR-069 ACSなりすまし(DHCP Option 43経由)
    ↓
SetParameterValues: IPPingDiagnostics.Host = $(telnetd -l /bin/sh -p 4444)
    ↓
デバイスが実行: ping "$(telnetd -l /bin/sh -p 4444)" をrootとして
    ↓
ポート4444でルートシェル — uid=0(root) gid=0(root)

脆弱性の詳細

netcwmpdのIPPingDiagnosticsハンドラーは、Hostパラメーターをシェルコマンドを構築するsprintfフォーマット文字列に直接渡します:

root@kitploit:~
// netcwmpdから逆コンパイル(0x463E6C、IDA Pro)
sprintf(cmd,
    "ping%s -c %d -s %d -W %u%s \"%s\" > /tmp/.tr069_pingtest.log",
    ipv4_flag, repetitions, block_size, timeout, interface,
    HOST);  // HOST = サニタイズされていないTR-069パラメーター

このコマンドはその後、rootとしてsystem()を介して実行されます。Hostパラメーターに対する入力検証は一切行われていません — 文字フィルタリングなし、正規表現チェックなし、512バイトのバッファーを超える長さ検証もありません。

$()コマンド置換は、POSIXシェルによって二重引用符内で評価されるため、任意のコマンド実行が可能になります。

影響を受けるデバイス

影響

  • デバイスの完全乗っ取り — ルートシェル(uid=0)、永続的バックドアのインストール
  • 大規模監視 — DNSのリダイレクト、全加入者トラフィックの傍受
  • 政府施設の侵害 — du 5G固定無線を使用するすべてのオフィスが脆弱
  • 認証情報の窃取 — /etc/shadow、WiFiパスワード、TR-069認証情報、IMEIへのアクセス
  • ボットネットへの勧誘 — 数千台のCPEデバイスへの永続的マルウェア
  • 横方向の移動 — 加入者のLAN上のすべてのデバイスへのピボット

展開範囲

ZLT X300は以下の地域の通信事業者によって展開されています:

中東: du(UAE)、STCおよびMobily(サウジアラビア)、Zain(クウェート、バーレーン)、OoredooおよびOmantel(オマーン)
ヨーロッパ: EE、O2、Three(英国)、Telekom(ドイツ)、TIM(イタリア)、Free Mobile、SFR、Orange(フランス)
アジア: Singtel(シンガポール)、AIS(タイ)、Smart(フィリピン)、Telkomsel(インドネシア)
アフリカ: MTNおよびVodacom(南アフリカ)、MTN(ナイジェリア)

現在のファームウェア上のすべてのデバイスが脆弱です。

テスト環境

すべての脆弱性発見は、IDA Proを使用した静的ファームウェア解析を通じて実施されました — ARMバイナリの逆コンパイルと、TR-069パラメーター入力からsprintfを経由してシェル実行シンクに至るコード実行パスのトレースです。

すべての実機ハードウェア検証と概念実証テストは、パキスタンのプライベートラボ環境で、個人所有の機器を使用し、sysmocom sysmoISIM-SJA5プログラマブルテストSIM(IMSIプレフィックス999 — ITU予約テストネットワーク、商用通信事業者ではない)を未使用の周波数帯(Band 7、2655 MHz — UAEの通信事業者が使用していない帯域)で使用して実施されました。実在の商用ネットワークへの影響はなく、他の加入者のデバイスは関与しておらず、ライセンスされた商用スペクトラムでの送信は一切行われていません。

リポジトリの内容

root@kitploit:~
advisory/
  TECHNICAL_REPORT.md        IDA逆コンパイルを含む完全な脆弱性分析
  VENDOR_ADVISORY.md         フォーマット済みベンダー通知
  MITRE_CVE_REQUEST.md       CVEレコードの詳細
  ZTE_PSIRT_EMAIL.md         ベンダーとの通信記録

検証手順

  1. 自身のX300デバイスからrootfsを抽出する
  2. IDA ProまたはGhidraでnetcwmpdを逆コンパイルする
  3. アドレス0x463A14のprocess_pingに移動する
  4. TR-069のSetParameterValuesからsprintfを経由してシェルコマンドに至るHostパラメーターをトレースする
  5. ネットワーク入力とsystem()呼び出しの間に入力サニタイズが存在しないことを確認する

ベンダーの対応

製造元(Tozed Kangwei)には製品セキュリティインシデント対応チーム(PSIRT)が存在しません。 すべての連絡はグローバルマーケティング部門からのものでした。彼らは脆弱性が「すでに修正済み」と主張しましたが、CVE番号、修正済みファームウェアバージョン、セキュリティアドバイザリを提供できませんでした。NVD、OpenCVE、CVE Details、または製造元自身の出版物に、以前の修正の公的記録は存在しません。

承認

すべての研究は、個人所有のハードウェアで、ITU予約のテストネットワーク認証情報(MCC 999)を使用してプライベートラボで実施されました。いかなるシステムへの不正アクセスもありません。実在の商用ネットワークへの影響はありませんでした。調整済み開示手続きが進行中です。

研究者

  • 名前: Muhammad Nadeem Danish
  • HackerOne: danish1162
  • Bugcrowd: danish1162
  • GitHub: danish1162

ライセンス

この研究は、認可されたセキュリティテスト、ベンダーによる修正対応、および学術研究のみを目的として提供されています。不正アクセスや悪意のある使用を目的としたものではありません。

ツールをダウンロード
フィールド値
製造元Tozed Kangwei Tech Co., Ltd(中国・深セン)
モデルZLT X300 / X300A 5G CPEルーター
ファームウェア6.01.3(テスト済み)— 全ファームウェアバージョンに影響すると考えられる
アーキテクチャaarch64 (MediaTek MT7992)
OSOpenWrt 23.05.5、Linuxカーネル5.15.167
コンポーネントnetcwmpd(CWMPデーモン)
販売元du / EITC(エミレーツ統合通信)、UAE
日付対応
2026-08-08静的ファームウェア解析により脆弱性を発見
2026-08-14製造元(Tozed Kangwei)およびMITREに報告
2026-08-14MITREによりCVE-2026-2035703が割り当て
2026-08-22製造元(マーケティング部門、PSIRTなし)が「すでに修正済み」と主張 — 証拠は提供されず
2026-08-24–25製造元が技術的な質問に答える代わりにSIMカードについて3回質問
2026-08-26ZTE PSIRT([email protected])にエスカレーション
2026-08-27製造元が関与を拒否 — 「販売元に連絡してください」
2026-08-29ZTE PSIRTが確認: 「ZTE製品ではない」— 責任を拒否
2026-08-29各国のCERTにエスカレーション
2026-11-14公開開示予定(初回報告から90日後)