
CVE-2026-73673(Netis NC63 라우터의 인증되지 않은 펌웨어 업데이트 취약점)에 대한 비파괴적 PoC 및 기술 문서로, 재현 및 증거 아티팩트를 포함합니다.
Özcan Ersan(@ozcanpng)의 원본 취약점 연구.
이 저장소는 저자가 발견하고 보고한 CVE-2026-73673을 문서화합니다.
CVE-2026-73673에 대한 비파괴적 개념 증명(PoC) 및 증거 패키지입니다.
Netis NC63 펌웨어 V3.0.0.3327은 인증된 관리자 세션을 강제하지 않고 권한이 필요한 펌웨어 업데이트 엔드포인트 /cgi-bin/upload_fw.cgi를 노출합니다. 또한 펌웨어 업로드 경로는 업데이터에 제공되는 펌웨어에 대한 충분한 암호화 기반 펌웨어 인증이 부재합니다.
| 필드 | 값 |
|---|---|
| 공급업체 | Netis Systems Co., Ltd. |
| 제품 | Netis NC63 Wireless AC1200 Router |
| 펌웨어 | NC63_V3.0.0.3327 |
| 아키텍처 | MIPS32 little-endian |
| 웹 서버 | Boa/0.94.14rc21 |
| CGI 바이너리 | /bin/netis.cgi |
| 펌웨어 업데이터 | /bin/fwd |
| 엔드포인트 | POST /cgi-bin/upload_fw.cgi |
공급업체 펌웨어 페이지:
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
포함된 PoC는 30바이트의 부팅 불가능한 검증용 컨테이너를 사용합니다. 이는 인증되지 않은 요청이 격리된 런타임 환경에서 펌웨어 검증 및 업데이터 경로에 도달한다는 것을 입증하기 위한 것입니다. 부팅 가능한 대체 펌웨어 이미지가 아닙니다.
제안된 주요 약점:
제안된 CVSS v3.1:
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
이 점수는 라우터 관리 인터페이스가 인접한 로컬 네트워크에서 접근 가능한 일반적인 배포 환경을 가정합니다. 라우팅되거나 WAN에서 접근 가능한 네트워크를 통해 관리 인터페이스를 노출하는 배포 환경에서는 다른 Attack Vector 평가가 필요할 수 있습니다.
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
이 저장소에는 공급업체 펌웨어 이미지, 추출된 루트 파일시스템, 원본 장치 바이너리, Ghidra 프로젝트 또는 부팅 가능한 대체 펌웨어 이미지가 포함되어 있지 않습니다.
Özcan Ersan (@ozcanpng)