Sploitus

Exploit for CVE-2026-73673

kitploit ┬╖ 2026-08-28

Exploit Code

MARKDOWN114 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OZCANPNG-CVE-2026-73673
# CVE-2026-73673: Netis NC63 рдЕрдирдзрд┐рдХреГрдд рдлрд░реНрдорд╡реЗрдпрд░ рдЕрдкрдбреЗрдЯ рдЬрд┐рд╕рдореЗрдВ рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рдлрд░реНрдорд╡реЗрдпрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХрд╛ рдЕрднрд╛рд╡ рд╣реИ

> рдореВрд▓ рднреЗрджреНрдпрддрд╛ рдЕрдиреБрд╕рдВрдзрд╛рди ├Цzcan Ersan (@ozcanpng) рджреНрд╡рд╛рд░рд╛ред  
>  рдпрд╣ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА CVE-2026-73673 рдХрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬреАрдХрд░рдг рдХрд░рддреА рд╣реИ, рдЬрд┐рд╕реЗ рд▓реЗрдЦрдХ рджреНрд╡рд╛рд░рд╛ рдЦреЛрдЬрд╛ рдФрд░ рд░рд┐рдкреЛрд░реНрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ред

CVE-2026-73673 рдХреЗ рд▓рд┐рдП рдЧреИрд░-рд╡рд┐рдирд╛рд╢рдХрд╛рд░реА рдкреНрд░реВрдл-рдСрдл-рдХреЙрдиреНрд╕реЗрдкреНрдЯ рдФрд░ рд╕рд╛рдХреНрд╖реНрдп рдкреИрдХреЗрдЬред

Netis NC63 рдлрд░реНрдорд╡реЗрдпрд░ `V3.0.0.3327` рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдкреНрд░рд╛рдкреНрдд рдлрд░реНрдорд╡реЗрдпрд░-рдЕрдкрдбреЗрдЯ рдПрдВрдбрдкреЙрдЗрдВрдЯ `/cgi-bin/upload_fw.cgi` рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рд╕рддреНрд░ рд▓рд╛рдЧреВ рдХрд┐рдП рдмрд┐рдирд╛ рдЙрдЬрд╛рдЧрд░ рдХрд░рддрд╛ рд╣реИред рдЕрдкрд▓реЛрдб рдХрд┐рдП рдЧрдП рдлрд░реНрдорд╡реЗрдпрд░ рдкрде рдореЗрдВ рднреА рдЕрдкрдбреЗрдЯрд░ рдХреЛ рдЖрдкреВрд░реНрддрд┐ рдХрд┐рдП рдЧрдП рдлрд░реНрдорд╡реЗрдпрд░ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рдХреНрд░рд┐рдкреНрдЯреЛрдЧреНрд░рд╛рдлрд┐рдХ рдлрд░реНрдорд╡реЗрдпрд░ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХрд╛ рдЕрднрд╛рд╡ рд╣реИред

## рдкреНрд░рднрд╛рд╡рд┐рдд рдЙрддреНрдкрд╛рдж

рдлрд╝реАрд▓реНрдб| рдорд╛рди  
---|---  
рдирд┐рд░реНрдорд╛рддрд╛| Netis Systems Co., Ltd.  
рдЙрддреНрдкрд╛рдж| Netis NC63 Wireless AC1200 Router  
рдлрд░реНрдорд╡реЗрдпрд░| `NC63_V3.0.0.3327`  
рдЖрд░реНрдХрд┐рдЯреЗрдХреНрдЪрд░| MIPS32 little-endian  
рд╡реЗрдм рд╕рд░реНрд╡рд░| Boa/0.94.14rc21  
CGI рдмрд╛рдЗрдирд░реА| `/bin/netis.cgi`  
рдлрд░реНрдорд╡реЗрдпрд░ рдЕрдкрдбреЗрдЯрд░| `/bin/fwd`  
рдПрдВрдбрдкреЙрдЗрдВрдЯ| `POST /cgi-bin/upload_fw.cgi`  
  
рдирд┐рд░реНрдорд╛рддрд╛ рдлрд░реНрдорд╡реЗрдпрд░ рдкреЗрдЬ:

https://www.netis-systems.com/support/downinfo.html?id=35

## рднреЗрджреНрдпрддрд╛ рд╢реНрд░реГрдВрдЦрд▓рд╛

root@kitploit:~
    
    
    Unauthenticated HTTP client
      |
      | POST /cgi-bin/upload_fw.cgi
      | multipart/form-data field: update
      v
    Boa
      |
      | broad ".cgi" authorization branch
      v
    /bin/netis.cgi
      |
      | reads /tmp/boa_auth but does not enforce it before dispatch
      v
    FUN_004144dc
      |
      | cr6c header, checksum, and NC63/NETISVC product tag checks
      v
    RunSystemCmd("fwd <shmid> <size> ...")
      v
    /bin/fwd
      |
      v
    open("/dev/mtdblock0", O_RDWR)
    

рд╢рд╛рдорд┐рд▓ PoC 30-рдмрд╛рдЗрдЯ рдЧреИрд░-рдмреВрдЯ рдХрд░рдиреЗ рдпреЛрдЧреНрдп рд╕рддреНрдпрд╛рдкрди рдХрдВрдЯреЗрдирд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред рдЗрд╕рдХрд╛ рдЙрджреНрджреЗрд╢реНрдп рдпрд╣ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рдирд╛ рд╣реИ рдХрд┐ рдПрдХ рдЕрдирдзрд┐рдХреГрдд рдЕрдиреБрд░реЛрдз рдкреГрдердХ рд░рдирдЯрд╛рдЗрдо рдореЗрдВ рдлрд░реНрдорд╡реЗрдпрд░ рд╕рддреНрдпрд╛рдкрди рдФрд░ рдЕрдкрдбреЗрдЯрд░ рдкрде рддрдХ рдкрд╣реБрдВрдЪрддрд╛ рд╣реИред рдпрд╣ рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдлрд░реНрдорд╡реЗрдпрд░ рдЗрдореЗрдЬ рдирд╣реАрдВ рд╣реИред

## рд╡рд░реНрдЧреАрдХрд░рдг

рд╕реБрдЭрд╛рдИ рдЧрдИ рдкреНрд░рд╛рдердорд┐рдХ рдХрдордЬреЛрд░рд┐рдпрд╛рдБ:

  * CWE-306: рдорд╣рддреНрд╡рдкреВрд░реНрдг рдлрд╝рдВрдХреНрд╢рди рдХреЗ рд▓рд┐рдП рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХрд╛ рдЕрднрд╛рд╡
  * CWE-494: рдЕрдЦрдВрдбрддрд╛ рдЬрд╛рдВрдЪ рдХреЗ рдмрд┐рдирд╛ рдХреЛрдб рдХрд╛ рдбрд╛рдЙрдирд▓реЛрдб



рд╕реБрдЭрд╛рдпрд╛ рдЧрдпрд╛ CVSS v3.1:

root@kitploit:~
    
    
    8.8 (High)
    CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    

рдпрд╣ рд╕реНрдХреЛрд░ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкрд░рд┐рдирд┐рдпреЛрдЬрди рдорд╛рдирддрд╛ рд╣реИ рдЬрд┐рд╕рдореЗрдВ рд░рд╛рдЙрдЯрд░ рдкреНрд░рдмрдВрдзрди рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдирд┐рдХрдЯрд╡рд░реНрддреА рд╕реНрдерд╛рдиреАрдп рдиреЗрдЯрд╡рд░реНрдХ рд╕реЗ рдкрд╣реБрдВрдЪ рдпреЛрдЧреНрдп рд╣реЛрддрд╛ рд╣реИред рдкреНрд░рдмрдВрдзрди рдЗрдВрдЯрд░рдлрд╝реЗрд╕ рдХреЛ рд░реВрдЯреЗрдб рдпрд╛ WAN-рд╕реБрд▓рдн рдиреЗрдЯрд╡рд░реНрдХ рдкрд░ рдЙрдЬрд╛рдЧрд░ рдХрд░рдиреЗ рд╡рд╛рд▓реА рдкрд░рд┐рдирд┐рдпреЛрдЬрди рдХреЗ рд▓рд┐рдП рднрд┐рдиреНрди рдЕрдЯреИрдХ рд╡реЗрдХреНрдЯрд░ рдореВрд▓реНрдпрд╛рдВрдХрди рдЙрдЪрд┐рдд рд╣реЛ рд╕рдХрддрд╛ рд╣реИред

## рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рд╕рд╛рдордЧреНрд░реА

root@kitploit:~
    
    
    poc/
      make-probe.sh
      request.sh
      probe-cr6c-valid-checksum.bin
    
    evidence/
      screenshots/
      traces/
      SHA256SUMS
    
    docs/
      REPRODUCTION.md
      SAFETY.md
      DISCLOSURE.md
    

рдЗрд╕ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рдореЗрдВ рдирд┐рд░реНрдорд╛рддрд╛ рдлрд░реНрдорд╡реЗрдпрд░ рдЗрдореЗрдЬ, рдирд┐рдХрд╛рд▓реЗ рдЧрдП рд░реВрдЯ рдлрд╛рдЗрд▓рд╕рд┐рд╕реНрдЯрдо, рдореВрд▓ рдбрд┐рд╡рд╛рдЗрд╕ рдмрд╛рдЗрдирд░реА, рдХреЛрдИ Ghidra рдкреНрд░реЛрдЬреЗрдХреНрдЯ, рдпрд╛ рдмреВрдЯ рдХрд░рдиреЗ рдпреЛрдЧреНрдп рдкреНрд░рддрд┐рд╕реНрдерд╛рдкрди рдлрд░реНрдорд╡реЗрдпрд░ рдЗрдореЗрдЬ рд╢рд╛рдорд┐рд▓ рдирд╣реАрдВ рд╣реИред

## рд╕рдВрджрд░реНрдн

  * рддрдХрдиреАрдХреА рд▓реЗрдЦ: https://ozcanpng.dev/blog/cve-2026-73673-netis-nc63-unauthenticated-firmware-update/
  * рддреБрд░реНрдХреА рд▓реЗрдЦ: https://ozcanpng.dev/blog/tr/cve-2026-73673-netis-nc63-unauthenticated-firmware-update/
  * CVE рдЕрднрд┐рд▓реЗрдЦ: https://vulners.com/cve/CVE-2026-73673
  * рдирд┐рд░реНрдорд╛рддрд╛ рдлрд░реНрдорд╡реЗрдпрд░ рдкреЗрдЬ: https://www.netis-systems.com/support/downinfo.html?id=35



## рд╢реЛрдзрдХрд░реНрддрд╛

├Цzcan Ersan (@ozcanpng)