
Недеструктивный PoC и техническое описание для CVE-2026-73673 — уязвимости неаутентифицированного обновления прошивки в маршрутизаторе Netis NC63, с воспроизведением и подтверждающими артефактами.
Оригинальное исследование уязвимости выполнено Özcan Ersan (@ozcanpng).
Этот репозиторий документирует CVE-2026-73673, обнаруженную и раскрытую автором.
Недеструктивный proof-of-concept и пакет доказательств для CVE-2026-73673.
Прошивка Netis NC63 V3.0.0.3327 предоставляет привилегированную конечную точку обновления прошивки /cgi-bin/upload_fw.cgi, не требуя аутентифицированной административной сессии. Кроме того, путь загружаемой прошивки не предусматривает достаточной криптографической аутентификации прошивки, передаваемой программе обновления.
| Поле | Значение |
|---|---|
| Производитель | Netis Systems Co., Ltd. |
| Продукт | Netis NC63 Wireless AC1200 Router |
| Прошивка | NC63_V3.0.0.3327 |
| Архитектура | MIPS32 little-endian |
| Веб-сервер | Boa/0.94.14rc21 |
| CGI-бинарный файл | /bin/netis.cgi |
| Программа обновления прошивки | /bin/fwd |
| Конечная точка | POST /cgi-bin/upload_fw.cgi |
Страница прошивки производителя:
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
Включённый PoC использует 30-байтовый незагружаемый проверочный контейнер. Он предназначен для демонстрации того, что неаутентифицированный запрос достигает проверки прошивки и пути программы обновления в изолированной среде выполнения. Это не заменяющий образ прошивки.
Предлагаемые основные слабости:
Предлагаемый CVSS v3.1:
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Эта оценка предполагает типичное развёртывание, при котором интерфейс управления маршрутизатором доступен из соседней локальной сети. Развёртывания, предоставляющие доступ к интерфейсу управления через маршрутизируемую сеть или сеть с доступом через WAN, могут потребовать иной оценки вектора атаки.
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
Этот репозиторий не включает образы прошивки производителя, извлечённые корневые файловые системы, оригинальные бинарные файлы устройства, проект Ghidra или загрузочный заменяющий образ прошивки.
Özcan Ersan (@ozcanpng)