Tin tức

Lỗ hổng RCE không cần xác thực trên Motorola MR2600: Công bố toàn bộ

Một nhà nghiên cứu mô tả chi tiết lỗ hổng thực thi mã từ xa không cần xác thực trên bộ định tuyến Motorola MR2600, bao gồm chuỗi khai thác hoàn chỉnh và cách vượt qua xác thực. Bộ định tuyến đã hết vòng đời và không được vá.

July 12, 2026· 3 min read
Lỗ hổng RCE không cần xác thực trên Motorola MR2600: Công bố toàn bộ

Một nhà nghiên cứu bảo mật đã công bố bài viết chi tiết về lỗ hổng thực thi mã từ xa (RCE) không cần xác thực trên bộ định tuyến Wi-Fi 5 Motorola MR2600. Bản cập nhật firmware cuối cùng (v1.0.22) được phát hành vào giữa năm 2024, và thiết bị hiện đã hết vòng đời, không có cơ chế cập nhật hoạt động. Nhà nghiên cứu phát hiện rằng cả hai điểm cuối tải lên firmware và xác thực đều thiếu xác thực thích hợp, cho phép kẻ tấn công trên mạng LAN (hoặc WAN nếu quản lý từ xa được bật) nạp một hình ảnh firmware độc hại.

Vượt qua tải lên Firmware

Bộ định tuyến hiển thị điểm cuối fwupload tại POST /WEBCGI1/prog.fcgi?method=/cgi-bin/fwupload.cgi. Các nhà phát triển đã cố gắng xác thực rằng tệp được tải lên là hình ảnh SEAMA hợp lệ bằng cách kiểm tra bốn byte đầu tiên cho các byte ma thuật 0x27 0x05 0x19 0x56. Tuy nhiên, việc xác thực được áp dụng cho dữ liệu multipart thô thay vì trường tệp đã trích xuất. Điều này có nghĩa là một tải lên hợp lệ sẽ luôn thất bại vì tiền tố ranh giới multipart (----) không khớp với các byte ma thuật. Kẻ tấn công có thể vượt qua bằng cách gửi hình ảnh firmware thô mà không có bất kỳ mã hóa multipart nào. Tệp được ghi vào /tmp/firmware.img trước bất kỳ kiểm tra xác thực nào, và bản thân kiểm tra không xóa tệp khi thất bại.

Vượt qua xác thực để nạp firmware

Bước thứ hai kích hoạt nạp firmware thông qua yêu cầu SOAP tới POST /WEBCGI1/ với hành động LoadFirmwareValidation. Điểm cuối này được cho là yêu cầu xác thực, nhưng logic kiểm soát truy cập có lỗi. Mã kiểm tra các đường dẫn được phép thông qua khớp chuỗi con và các đường dẫn bị cấm thông qua khớp chính xác. Bằng cách thêm một chuỗi được phép (ví dụ: ?Login.html) vào URI, yêu cầu vượt qua kiểm tra danh sách được phép trong khi kiểm tra danh sách bị cấm khớp chính xác thất bại. Yêu cầu cuối cùng trở thành POST /WEBCGI1/?Login.html, hoàn toàn vượt qua xác thực.

Chuỗi khai thác

  • Tải lên hình ảnh firmware độc hại tới fwupload.cgi mà không có ranh giới multipart.
  • Gửi yêu cầu SOAP LoadFirmwareValidation với cách vượt qua xác thực.
  • Bộ định tuyến xác thực hình ảnh SEAMA và CRC32 (không yêu cầu ký mã hóa).
  • Firmware được nạp qua mtd_write, và bộ định tuyến khởi động lại với mã của kẻ tấn công.

Tác động và Công bố

Tối thiểu, bất kỳ kẻ tấn công nào trên mạng LAN đều có thể khai thác lỗ hổng này. Nếu quản lý từ xa được bật, nó cũng có thể khai thác từ WAN. Shodan hiện cho thấy 41 bộ định tuyến MR2600 bị lộ. Nhà nghiên cứu đã cố gắng công bố có trách nhiệm nhưng bị chuyển qua lại giữa Motorola Mobility và Motorola Solutions, cả hai đều không nhận sở hữu sản phẩm. Với tình trạng hết vòng đời và cơ sở hạ tầng cập nhật hỏng (điểm cuối cập nhật hiện trỏ đến một công ty SaaS viễn thông), nhà nghiên cứu đã chọn công bố toàn bộ công khai. Không có tiền thưởng lỗi nào được trả.