Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Linksys-WRT54GL-Exploitation — Da Solda ao Shell: Exploração Completa de Hardware do Roteador Linksys WRT54GL (CVE-2022-43973) | Kitploit
Ferramentas/GitHubGitHub/umbertodellamonica/linksys-wrt54gl-exploitation
Segurança de Sistemas EmbarcadosSegurança IoTAnálise de VulnerabilidadesExploraçãoEngenharia ReversaDepuradoresTestes de PenetraçãoSegurança de HardwareAnálise de Binários

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Aprendizado e Educação
Desenvolvimento de Payloads
Análise de Firmware
GitHubumbertodellamonica/linksys-wrt54gl-exploitation

Linksys-WRT54GL-Exploitation

Da Solda ao Shell: Exploração Completa de Hardware do Roteador Linksys WRT54GL (CVE-2022-43973)

Ver Repositório
2216há 4 mesesAinda não revisado

Da Solda ao Shell: Exploração Completa de Hardware do Roteador Linksys WRT54GL (CVE-2022-43973)

Uma jornada de pesquisa em segurança embarcada em 10 fases — desde a descoberta dos pinos JTAG até a execução remota de código em um roteador consumidor baseado em MIPS.

AutorUmberto Della Monica
FunçãoEstudante de Mestrado em Cibersegurança — Pesquisador de Segurança Embarcada
DataMaio de 2026
RepositórioLinksys-WRT54GL-Exploitation

Aviso: Esta pesquisa foi conduzida apenas para fins educacionais e de pesquisa em hardware que possuo pessoalmente. Nenhum sistema não autorizado foi acessado. Todas as técnicas descritas aqui devem ser reproduzidas apenas em dispositivos que você possui ou para os quais tenha autorização explícita por escrito para testar. O autor não assume nenhuma responsabilidade por qualquer uso indevido das informações apresentadas. Sempre cumpra as leis, regulamentos e práticas de divulgação responsável aplicáveis.


Índice

  • Resumo Executivo
  • Visão Geral do Dispositivo Alvo
  • Fase 1–2: Reconhecimento de Hardware e Descoberta de Pinos
  • Fase 3–4: Depuração JTAG e Extração de Firmware
  • Fase 5–6: Análise e Emulação de Firmware
  • Fase 7: Pesquisa de Vulnerabilidade — CVE-2022-43973
  • Fase 8: Desenvolvimento de Payload — Reverse Shell MIPS
  • Fase 9: Entrega do Exploit e Shell Root
  • Fase 10: Análise de Rede e Sessão
  • Ferramentas e Tecnologias
  • Principais Conclusões
  • Referências
  • Documentação Detalhada
  • Licença

Resumo Executivo

  • Alvo: Linksys WRT54GL v1.1 — um roteador consumidor amplamente implantado baseado no chipset Broadcom BCM5352 (arquitetura MIPS 32 bits)
  • Vulnerabilidade: CVE-2022-43973 — Execução Remota de Código via injeção de comandos na interface de gerenciamento HTTP
  • Escopo: Cadeia completa de exploração de hardware a software abrangendo 10 fases, desde o acesso físico JTAG até o shell root remoto
  • Resultado: Shell root remoto completo obtido através de um payload customizado de reverse shell MIPS
  • Ferramentas: JTAGulator, Attify Badge, OpenOCD, Ghidra, binwalk, FirmAE, Docker com toolchain de cross-compilação Broadcom MIPS

Linksys WRT54GL v1.1


Visão Geral do Dispositivo Alvo

O Linksys WRT54GL é um dos roteadores consumidores mais icônicos já produzidos. Seu suporte a firmware de código aberto o tornou um favorito entre entusiastas e pesquisadores. Apesar de sua idade, ele permanece em uso ativo em todo o mundo, tornando-se um alvo relevante para pesquisas em segurança embarcada.

EspecificaçãoValor
ChipsetBroadcom BCM5352
Clock da CPU200 MHz
ArquiteturaMIPS 32 bits (Little Endian)
Memória Flash4 MB NOR (mapeada em memória em 0xbfc00000)
RAM16 MB
Sem fioIEEE 802.11b/g, 54 Mbps
Rede4x LAN + 1x WAN, firewall NAT com SPI
SOBaseado em Linux (BusyBox)
BootloaderCFE (Common Firmware Environment)

Arquitetura Interna


Fase 1–2: Reconhecimento de Hardware e Descoberta de Pinos

O primeiro passo em qualquer avaliação de segurança de hardware é a inspeção física. Após abrir o gabinete do dispositivo, identifiquei duas interfaces de depuração na placa de circuito impresso (PCB):

  • Um conector JTAG de 12 pinos (não populado) para depuração em nível de hardware
  • Uma porta serial (UART) de 10 pinos operando em níveis TTL de 3,3V

Como o conector JTAG não estava populado, soldei um conector de pinos temporário para acessar a interface de depuração. Usando um multímetro, identifiquei as linhas de terra (GND) e Vcc e confirmei que o alvo opera em níveis lógicos de 3,3V — crítico para evitar danos ao chipset.

Descoberta de Pinos JTAG com JTAGulator

Para mapear os sinais JTAG, usei um JTAGulator da Grand Idea Studio — uma ferramenta de hardware projetada para identificar automaticamente interfaces de depuração testando todas as combinações possíveis de pinos.

O JTAGulator identificou com sucesso a seguinte pinagem JTAG:

board: wrt54gl_v1.1
device: Linksys WRT54GL v1.1
pins:
  TCK: PA3
  TMS: PA4
  TDI: PA1
  TDO: PA2
  TRST: NC
  SRST: PB0
notes: "Conector JP3 — lógica de 3,3V verificada."

Close-up da Porta JTAG

Descoberta de Pinos com JTAGulator

Conexão Física: Linksys para JTAGulator


Fase 3–4: Depuração JTAG e Extração de Firmware

Com os pinos JTAG identificados, conectei um Attify Badge — uma ferramenta de código aberto para avaliação de segurança de hardware (GNU GPL v3.0) com chip FTDI FT2232H — ao conector JTAG do roteador.

Iniciei o OpenOCD (Open On-Chip Debugger) com uma configuração customizada para o alvo BCM5352, já que as configurações oficiais eram incompatíveis com esta revisão específica de hardware.

Layout da Memória Flash

A configuração customizada do OpenOCD define o layout das partições da flash do roteador:

PartiçãoDescriçãoEndereço InicialTamanho
CFEBootloader0xbfc00000256 KB
FirmwareKernel + Root FS0xbfc40000~3,7 MB
NVRAMConfiguração0xbfff000064 KB

Dump do Firmware

Após parar a CPU, realizei um dump completo de 4 MB da flash NOR mapeada em memória:

> target halt
> dump_image ./dumps/wrt54gl.bin 0xbfc00000 0x00400000

Attify Badge

Extração de Firmware com OpenOCD


Fase 5–6: Análise e Emulação de Firmware

Análise Estática com binwalk

Usando o binwalk, analisei o dump do firmware para identificar sistemas de arquivos embutidos, segmentos compactados e a imagem do kernel:

binwalk ./dumps/wrt54gl.bin
binwalk -E ./dumps/wrt54gl.bin    # análise de entropia
sha256sum ./dumps/wrt54gl.bin     # verificação de integridade
Baixar ferramenta