
脆弱性のオリジナル研究: Özcan Ersan (@ozcanpng)。
このリポジトリは、著者が発見し報告したCVE-2026-73673を文書化したものです。
CVE-2026-73673 に関する非破壊的な概念実証(PoC)と証拠パッケージです。
Netis NC63 ファームウェア V3.0.0.3327 は、特権を要するファームウェア更新エンドポイント /cgi-bin/upload_fw.cgi を、認証済み管理者セッションを強制せずに公開しています。また、アップロードされたファームウェアの処理経路には、アップデータに供給されるファームウェアに対する十分な暗号学的ファームウェア認証も欠けています。
| フィールド | 値 |
|---|---|
| ベンダー | Netis Systems Co., Ltd. |
| 製品 | Netis NC63 Wireless AC1200 Router |
| ファームウェア | NC63_V3.0.0.3327 |
| アーキテクチャ | MIPS32 リトルエンディアン |
| Webサーバー | Boa/0.94.14rc21 |
| CGIバイナリ | /bin/netis.cgi |
| ファームウェアアップデータ | /bin/fwd |
| エンドポイント | POST /cgi-bin/upload_fw.cgi |
ベンダーのファームウェアページ:
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
同梱のPoCは、起動不可能な30バイトの検証用コンテナを使用しています。これは、隔離された実行環境において、未認証のリクエストがファームウェア検証とアップデータの経路に到達することを示すためのものです。代替となるファームウェアイメージではありません。
想定される主な弱点:
想定されるCVSS v3.1:
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
このスコアは、ルーターの管理インターフェースが隣接するローカルネットワークから到達可能であるという一般的な導入形態を想定しています。管理インターフェースをルーティング経由またはWANから到達可能なネットワークに公開している導入形態では、攻撃元区分(Attack Vector)の評価が異なる可能性があります。
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
このリポジトリには、ベンダーのファームウェアイメージ、展開済みルートファイルシステム、オリジナルのデバイスバイナリ、Ghidraプロジェクト、起動可能な代替ファームウェアイメージは含まれていません。
Özcan Ersan (@ozcanpng)