针对 Starlink 天线中 MARMALADE 2(CVE-2025-67780)漏洞的 PoC 漏洞利用代码
阅读我的完整博客,了解我是如何发现该漏洞以及如何让它按你的意愿执行:https://www.akawlabs.com/blog/starlink-grpc-execution
我开发了多个概念验证实现,证明本地网络上的 Starlink 天线可被强制重启。问题源于天线诊断接口所暴露的某些 gRPC 命令缺少充分的身份验证和白名单限制。
在向 SpaceX 进行负责任披露后,多个命令的未认证访问已受到限制;然而,在测试时重启功能仍然可被访问。因此,通过本地网络发送的未认证请求仍然可以触发天线强制重启。重复触发将导致拒绝服务。
该行为是由于天线接受了特定的未认证输入,在内部将其映射为固件中的重启命令标识符,并在未进行正确授权检查的情况下执行所致。
这相当简单,你只需通过 HTTP POST 数据包向天线发送正确的字节即可;天线诊断端口 9201 被硬编码为 IP 192.168.100.1。对于重启命令,这些字节为以二进制形式发送的 '03 ca 3e 00'。天线将通过 HTTP 接收该数据,并将其转换为对应的 gRPC 命令 ID(固件中重启命令的 ID 为 1001),然后执行该命令。