Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Linksys-WRT54GL-Exploitation — От пайки до шелла: полная аппаратная эксплуатация маршрутизатора Linksys WRT54GL (CVE-2022-43973) | Kitploit
Инструменты/GitHubGitHub/umbertodellamonica/linksys-wrt54gl-exploitation
Безопасность встроенных системБезопасность IoTАнализ уязвимостейЭксплуатацияОбратная инженерияОтладчикиТестирование на ПроникновениеАппаратная БезопасностьАнализ Бинарных Файлов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Обучение и Образование
Разработка Полезной Нагрузки
Анализ Прошивок
GitHubumbertodellamonica/linksys-wrt54gl-exploitation

Linksys-WRT54GL-Exploitation

От пайки до шелла: полная аппаратная эксплуатация маршрутизатора Linksys WRT54GL (CVE-2022-43973)

Репозиторий
22164 месяцев назадЕщё не проверено

От паяльника до шелла: полная аппаратная эксплуатация маршрутизатора Linksys WRT54GL (CVE-2022-43973)

Путешествие по 10 этапам исследования безопасности встраиваемых систем — от определения выводов JTAG до удалённого выполнения кода на бытовом маршрутизаторе на базе MIPS.

АвторUmberto Della Monica
РольСтудент магистратуры по кибербезопасности — исследователь безопасности встраиваемых систем
ДатаМай 2026
РепозиторийLinksys-WRT54GL-Exploitation

Отказ от ответственности: Данное исследование проводилось исключительно в образовательных и исследовательских целях на оборудовании, которое принадлежит мне лично. Никакие несанкционированные системы не подвергались доступу. Все описанные здесь методы следует воспроизводить только на устройствах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение. Автор не несёт ответственности за любое неправомерное использование представленной информации. Всегда соблюдайте действующее законодательство, нормативные требования и практики ответственного раскрытия уязвимостей.


Содержание

  • Краткое описание
  • Обзор целевого устройства
  • Этапы 1–2: Аппаратная разведка и определение выводов
  • Этапы 3–4: Отладка через JTAG и извлечение прошивки
  • Этапы 5–6: Анализ и эмуляция прошивки
  • Этап 7: Исследование уязвимости — CVE-2022-43973
  • Этап 8: Разработка полезной нагрузки — обратный шелл MIPS
  • Этап 9: Доставка эксплойта и root-шелл
  • Этап 10: Анализ сети и сессии
  • Инструменты и технологии
  • Основные выводы
  • Ссылки
  • Подробная документация
  • Лицензия

Краткое описание

  • Цель: Linksys WRT54GL v1.1 — широко распространённый бытовой маршрутизатор на базе чипсета Broadcom BCM5352 (архитектура MIPS 32-бит)
  • Уязвимость: CVE-2022-43973 — удалённое выполнение кода через инъекцию команд в HTTP-интерфейсе управления
  • Охват: полная цепочка эксплуатации от аппаратного до программного уровня, охватывающая 10 этапов — от физического доступа через JTAG до удалённого root-шелла
  • Результат: полный удалённый root-шелл, полученный с помощью специально разработанной полезной нагрузки — обратного шелла MIPS
  • Инструменты: JTAGulator, Attify Badge, OpenOCD, Ghidra, binwalk, FirmAE, Docker с кросс-компиляционным тулчейном Broadcom MIPS

Linksys WRT54GL v1.1


Обзор целевого устройства

Linksys WRT54GL — один из самых знаковых бытовых маршрутизаторов за всю историю. Поддержка прошивок с открытым исходным кодом сделала его фаворитом как среди энтузиастов, так и среди исследователей. Несмотря на свой возраст, он остаётся активно используемым по всему миру, что делает его актуальной целью для исследований безопасности встраиваемых систем.

ХарактеристикаЗначение
ЧипсетBroadcom BCM5352
Тактовая частота CPU200 МГц
АрхитектураMIPS 32-бит (Little Endian)
Флеш-память4 МБ NOR (отображается в память по адресу 0xbfc00000)
ОЗУ16 МБ
Беспроводная связьIEEE 802.11b/g, 54 Мбит/с
Сеть4x LAN + 1x WAN, NAT-фаервол с SPI
ОСНа базе Linux (BusyBox)
ЗагрузчикCFE (Common Firmware Environment)

Внутренняя архитектура


Этапы 1–2: Аппаратная разведка и определение выводов

Первый шаг в любой оценке безопасности аппаратного обеспечения — физический осмотр. После вскрытия корпуса устройства я обнаружил на печатной плате два отладочных интерфейса:

  • 12-контактный разъём JTAG (не распаян) для отладки на аппаратном уровне
  • 10-контактный последовательный порт (UART) с уровнями TTL 3,3 В

Поскольку разъём JTAG не был распаян, я припаял временную контактную колодку для доступа к отладочному интерфейсу. С помощью мультиметра я определил линии земли и Vcc и подтвердил, что устройство работает с логическими уровнями 3,3 В — это критически важно, чтобы не повредить чипсет.

Определение выводов JTAG с помощью JTAGulator

Для сопоставления сигналов JTAG я использовал JTAGulator от Grand Idea Studio — аппаратный инструмент, предназначенный для автоматического определения отладочных интерфейсов путём проверки всех возможных комбинаций выводов.

JTAGulator успешно определил следующую распиновку JTAG:

board: wrt54gl_v1.1
device: Linksys WRT54GL v1.1
pins:
  TCK: PA3
  TMS: PA4
  TDI: PA1
  TDO: PA2
  TRST: NC
  SRST: PB0
notes: "Header JP3 — verified 3.3V logic."

Разъём JTAG крупным планом

Определение выводов с помощью JTAGulator

Физическое подключение: Linksys к JTAGulator


Этапы 3–4: Отладка через JTAG и извлечение прошивки

После определения выводов JTAG я подключил Attify Badge — инструмент с открытым исходным кодом для оценки безопасности аппаратного обеспечения (GNU GPL v3.0) на базе чипа FTDI FT2232H — к разъёму JTAG маршрутизатора.

Я запустил OpenOCD (Open On-Chip Debugger) с пользовательской конфигурацией, адаптированной под цель BCM5352, поскольку официальные конфигурации были несовместимы с этой конкретной ревизией аппаратного обеспечения.

Раскладка flash-памяти

Пользовательская конфигурация OpenOCD определяет раскладку flash-разделов маршрутизатора:

РазделОписаниеНачальный адресРазмер
CFEЗагрузчик0xbfc00000256 КБ
ПрошивкаЯдро + корневая ФС0xbfc40000~3,7 МБ
NVRAMКонфигурация0xbfff000064 КБ

Дамп прошивки

После остановки CPU я выполнил полный дамп NOR-флеша объёмом 4 МБ, отображаемого в память:

> target halt
> dump_image ./dumps/wrt54gl.bin 0xbfc00000 0x00400000

Attify Badge

Извлечение прошивки с помощью OpenOCD


Этапы 5–6: Анализ и эмуляция прошивки

Статический анализ с помощью binwalk

С помощью binwalk я проанализировал дамп прошивки, чтобы определить встроенные файловые системы, сжатые сегменты и образ ядра:

Скачать инструмент