
PoC não destrutivo e artigo técnico para o CVE-2026-73673, uma falha de atualização de firmware sem autenticação no roteador Netis NC63, com artefatos de reprodução e evidência.
Pesquisa original de vulnerabilidade por Özcan Ersan (@ozcanpng).
Este repositório documenta a CVE-2026-73673, descoberta e reportada pelo autor.
Prova de conceito não destrutiva e pacote de evidências para a CVE-2026-73673.
O firmware Netis NC63 V3.0.0.3327 expõe o endpoint privilegiado de atualização de firmware /cgi-bin/upload_fw.cgi sem exigir uma sessão de administrador autenticada. O caminho do firmware enviado também carece de autenticação criptográfica suficiente do firmware para o firmware fornecido ao atualizador.
| Campo | Valor |
|---|---|
| Fabricante | Netis Systems Co., Ltd. |
| Produto | Netis NC63 Wireless AC1200 Router |
| Firmware | NC63_V3.0.0.3327 |
| Arquitetura | MIPS32 little-endian |
| Servidor web | Boa/0.94.14rc21 |
| Binário CGI | /bin/netis.cgi |
| Atualizador de firmware | /bin/fwd |
| Endpoint | POST /cgi-bin/upload_fw.cgi |
Página de firmware do fabricante:
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
A PoC incluída usa um contêiner de validação não inicializável de 30 bytes. Ela tem a intenção de demonstrar que uma requisição não autenticada alcança a validação do firmware e o caminho do atualizador em um runtime isolado. Não é uma imagem de firmware substituta.
Fraquezas principais sugeridas:
CVSS v3.1 sugerido:
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Esta pontuação pressupõe a implantação típica em que a interface de gerenciamento do roteador é acessível a partir da rede local adjacente. Implantações que exponham a interface de gerenciamento por uma rede roteada ou acessível via WAN podem exigir uma avaliação diferente do Vetor de Ataque.
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
Este repositório não inclui imagens de firmware do fabricante, sistemas de arquivos raiz extraídos, binários originais do dispositivo, um projeto Ghidra ou uma imagem de firmware substituta inicializável.
Özcan Ersan (@ozcanpng)