原始漏洞研究由 Özcan Ersan (@ozcanpng) 完成。
本仓库记录了由作者发现并报告的 CVE-2026-73673。
CVE-2026-73673 的非破坏性概念验证与证据包。
Netis NC63 固件 V3.0.0.3327 暴露了特权固件更新端点 /cgi-bin/upload_fw.cgi,但未强制要求经过认证的管理员会话。此外,上传固件的处理流程对于提供给更新程序的固件也缺乏足够的加密固件认证。
| 字段 | 值 |
|---|---|
| 厂商 | Netis Systems Co., Ltd. |
| 产品 | Netis NC63 Wireless AC1200 Router |
| 固件 | NC63_V3.0.0.3327 |
| 架构 | MIPS32 小端序 |
| Web 服务器 | Boa/0.94.14rc21 |
| CGI 二进制文件 | /bin/netis.cgi |
| 固件更新程序 | /bin/fwd |
| 端点 | POST /cgi-bin/upload_fw.cgi |
厂商固件页面:
https://www.netis-systems.com/support/downinfo.html?id=35
Unauthenticated HTTP client
|
| POST /cgi-bin/upload_fw.cgi
| multipart/form-data field: update
v
Boa
|
| broad ".cgi" authorization branch
v
/bin/netis.cgi
|
| reads /tmp/boa_auth but does not enforce it before dispatch
v
FUN_004144dc
|
| cr6c header, checksum, and NC63/NETISVC product tag checks
v
RunSystemCmd("fwd <shmid> <size> ...")
v
/bin/fwd
|
v
open("/dev/mtdblock0", O_RDWR)
随附的 PoC 使用一个 30 字节的不可引导验证容器,旨在证明未认证请求可在隔离运行时中到达固件验证及更新程序路径。它不是替代固件镜像。
建议的主要弱点:
建议的 CVSS v3.1:
8.8 (High)
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
该评分假设典型部署场景为路由器管理接口可从相邻本地网络访问。若部署环境将管理接口暴露于路由或 WAN 可访问的网络,则可能需要采用不同的攻击向量评估。
poc/
make-probe.sh
request.sh
probe-cr6c-valid-checksum.bin
evidence/
screenshots/
traces/
SHA256SUMS
docs/
REPRODUCTION.md
SAFETY.md
DISCLOSURE.md
本仓库不包含厂商固件镜像、提取的根文件系统、原始设备二进制文件、Ghidra 项目或可引导的替代固件镜像。
Özcan Ersan (@ozcanpng)