Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-2035703-x300 — # Tozed ZLT X300 5G CPE — 通过SDR恶意基站实现远程Root代码执行(CVE-2026-2035703,CWE-78,CVSS 9.8)— 协同披露 | Kitploit
工具/GitHubGitHub/danish1162/cve-2026-2035703-x300
物联网安全漏洞分析漏洞利用硬件与物联网安全二进制分析论文与研究学习与教育
GitHubdanish1162/cve-2026-2035703-x300

CVE-2026-2035703-x300

# Tozed ZLT X300 5G CPE — 通过SDR恶意基站实现远程Root代码执行(CVE-2026-2035703,CWE-78,CVSS 9.8)— 协同披露

查看仓库
4小时32分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-2035703:Tozed ZLT X300 5G CPE — 通过SDR流氓基站实现远程Root代码执行

状态: 协调披露进行中(90天禁运期)
发现日期: 2026-08-08
研究人员: Muhammad Nadeem Danish (danish1162)
CVE ID: CVE-2026-2035703
严重性: 严重(CVSS 9.8)
CWE: CWE-78(操作系统命令注入)


摘要

Tozed ZLT X300 5G CPE路由器包含一个严重的命令注入漏洞,可通过流氓LTE基站(SDR)在空中利用。该设备的TR-069/CWMP客户端(netcwmpd)将未经净化的网络控制输入传递给shell命令,从而实现未经身份验证的远程root代码执行。

攻击者只需在无线电范围内操作一台软件定义无线电(约300美元),即可冒充运营商的TR-069 ACS服务器,并注入任意shell命令,以root权限在目标设备上执行——无需任何身份验证、无需用户交互、无需物理接触。

攻击向量

root@kitploit:~
攻击者的SDR(约300美元)
    ↓
流氓LTE eNodeB(srsRAN,测试频段)
    ↓ 最强信号 → X300自动连接
流氓EPC分配IP(172.16.0.x)
    ↓
TR-069 ACS冒充(通过DHCP Option 43)
    ↓
SetParameterValues: IPPingDiagnostics.Host = $(telnetd -l /bin/sh -p 4444)
    ↓
设备执行:ping "$(telnetd -l /bin/sh -p 4444)" 以root权限
    ↓
端口4444上的ROOT SHELL — uid=0(root) gid=0(root)

漏洞详情

netcwmpd中的IPPingDiagnostics处理器将Host参数直接传递给构建shell命令的sprintf格式字符串:

root@kitploit:~
// 从netcwmpd反编译,地址0x463E6C(IDA Pro)
sprintf(cmd,
    "ping%s -c %d -s %d -W %u%s \"%s\" > /tmp/.tr069_pingtest.log",
    ipv4_flag, repetitions, block_size, timeout, interface,
    HOST);  // HOST = 未经净化的TR-069参数

该命令随后通过system()以root权限执行。Host参数未执行任何输入验证——无字符过滤、无正则检查、除512字节缓冲区外无长度限制。

$()命令替换在POSIX shell的双引号内会被求值,从而实现任意命令执行。

受影响设备

影响

  • 完全接管设备 — root shell(uid=0),持久后门安装
  • 大规模监控 — 重定向DNS,拦截所有用户流量
  • 政府设施入侵 — 任何使用du 5G固定无线网络的办公室均易受攻击
  • 凭据窃取 — 访问/etc/shadow、WiFi密码、TR-069凭据、IMEI
  • 僵尸网络招募 — 在数千台CPE设备上植入持久恶意软件
  • 横向移动 — 跳转至用户局域网上的所有设备

部署范围

ZLT X300由以下地区的运营商部署:

中东: du(阿联酋)、STC和Mobily(沙特阿拉伯)、Zain(科威特、巴林)、Ooredoo和Omantel(阿曼)
欧洲: EE、O2、Three(英国)、Telekom(德国)、TIM(意大利)、Free Mobile、SFR、Orange(法国)
亚洲: Singtel(新加坡)、AIS(泰国)、Smart(菲律宾)、Telkomsel(印度尼西亚)
非洲: MTN和Vodacom(南非)、MTN(尼日利亚)

当前固件上的每台设备均易受攻击。

测试环境

所有漏洞发现均通过静态固件分析完成,使用IDA Pro——反编译ARM二进制文件,并追踪从TR-069参数输入经sprintf到shell执行汇点的代码执行路径。

所有实机硬件验证和概念验证测试均在巴基斯坦的私人实验室环境中进行,使用个人拥有的设备,采用sysmocom sysmoISIM-SJA5可编程测试SIM卡(IMSI前缀999 — ITU保留测试网络,非任何商业运营商),在未占用的频段(Band 7,2655 MHz — 阿联酋运营商未使用)上进行。未影响任何商用实时网络,未涉及其他用户的设备,未在任何许可商业频谱上进行传输。

仓库内容

root@kitploit:~
advisory/
  TECHNICAL_REPORT.md        包含IDA反编译的完整漏洞分析
  VENDOR_ADVISORY.md         格式化厂商通知
  MITRE_CVE_REQUEST.md       CVE记录详情
  ZTE_PSIRT_EMAIL.md         厂商沟通记录

验证步骤

  1. 从您自己的X300设备提取rootfs
  2. 在IDA Pro或Ghidra中反编译netcwmpd
  3. 导航至地址0x463A14处的process_ping
  4. 追踪Host参数从TR-069 SetParameterValues经sprintf进入shell命令的路径
  5. 确认网络输入与system()调用之间不存在任何输入净化

厂商响应

制造商(Tozed Kangwei)没有产品安全事件响应团队(PSIRT)。 所有通信均来自其全球市场部。他们声称该漏洞"已修复",但无法提供CVE编号、已修补的固件版本或安全公告。NVD、OpenCVE、CVE Details或制造商自身出版物上均无任何先前修复的公开记录。

授权

所有研究均在私人实验室中使用个人拥有的硬件和ITU保留测试网络凭据(MCC 999)进行。未对任何系统进行未授权访问。未影响任何商用实时网络。协调披露正在进行中。

研究人员

  • 姓名: Muhammad Nadeem Danish
  • HackerOne: danish1162
  • Bugcrowd: danish1162
  • GitHub: danish1162

许可证

本研究仅用于授权的安全测试、厂商修复和学术研究。禁止用于未授权访问或恶意用途。

下载工具
字段值
制造商Tozed Kangwei Tech Co., Ltd(中国深圳)
型号ZLT X300 / X300A 5G CPE路由器
固件6.01.3(已测试)— 据信影响所有固件版本
架构aarch64(联发科MT7992)
操作系统OpenWrt 23.05.5,Linux内核5.15.167
组件netcwmpd(CWMP守护进程)
分销商du / EITC(阿联酋综合电信公司),阿联酋
日期行动
2026-08-08通过静态固件分析发现漏洞
2026-08-14报告给制造商(Tozed Kangwei)和MITRE
2026-08-14MITRE分配CVE-2026-2035703
2026-08-22制造商(市场部,无PSIRT)声称"已修复" — 未提供任何证据
2026-08-24–25制造商三次询问SIM卡问题,而非回答技术问题
2026-08-26升级至ZTE PSIRT([email protected])
2026-08-27制造商拒绝沟通 — "请联系您的销售商"
2026-08-29ZTE PSIRT确认:"非ZTE产品" — 拒绝承担责任
2026-08-29升级至国家CERT
2026-11-14计划公开披露(自首次报告起90天)