Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-36959 — إثبات مفهوم لاستغلال CVE-2026-36959، وهي ثغرة نقص في تحديد معدل الطلبات في البرنامج الثابت لراوتر U-SPEED، مما يسمح بهجمات القوة الغاشمة على نقطة نهاية تسجيل دخول المسؤول. | Kitploit
أدوات/GitHubGitHub/kirubel-cve/cve-2026-36959
تحليل الثغرات الأمنيةالاستغلالأمن الويباختبار الاختراقالمصادقة
GitHubkirubel-cve/cve-2026-36959

CVE-2026-36959

إثبات مفهوم لاستغلال CVE-2026-36959، وهي ثغرة نقص في تحديد معدل الطلبات في البرنامج الثابت لراوتر U-SPEED، مما يسمح بهجمات القوة الغاشمة على نقطة نهاية تسجيل دخول المسؤول.

عرض المستودع
5منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-36959: غياب تحديد معدل الطلبات على نقطة نهاية تسجيل الدخول

معرف CVE: CVE-2026-36959 التاريخ: 2026-04-29 المكتشف: Kirubel Solomne البائع: U-SPEED المنتج: راوتر U-SPEED إصدار البرنامج الثابت: V1.0.0 CWE: CWE-307 - تقييد غير صحيح لمحاولات المصادقة المفرطة


الوصف

لا يطبّق البرنامج الثابت V1.0.0 لراوتر U-SPEED تحديد معدل الطلبات أو حماية قفل الحساب على نقطة النهاية /api/login. يتيح ذلك لمهاجم على الشبكة المحلية تنفيذ محاولات مصادقة غير محدودة، مما يمكّن هجمات القوة الغاشمة ضد حساب المسؤول واحتمال الوصول غير المصرح به إلى واجهة إدارة الراوتر.


درجة CVSS

درجة CVSS v3.1: 7.5 (عالية) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

المقياسالقيمة
ناقل الهجومالشبكة
تعقيد الهجوممنخفض
الامتيازات المطلوبةلا شيء
تفاعل المستخدملا شيء
تأثير السريةعالٍ
تأثير السلامةلا شيء
تأثير التوافرلا شيء

إثبات المفهوم

root@kitploit:~
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json

{"username": "admin", "password": "password_guess"}

لا يتم تفعيل أي تقييد أو قفل للحساب بعد محاولات فاشلة متكررة.


التأثير

  • وصول إداري غير مصرح به
  • استيلاء كامل على إعدادات الراوتر
  • اختراق الشبكة

المعالجة

  • تطبيق تحديد معدل الطلبات على /api/login
  • إضافة قفل الحساب بعد محاولات فاشلة متكررة
  • تطبيق التراجع الأسي أو CAPTCHA

الجدول الزمني للإفصاح

التاريخالحدث
2026-04-29اكتشاف الثغرة
2026-04-29الإبلاغ إلى MITRE
2026-04-29تعيين CVE-2026-36959
2026-04-29الإفصاح العام

المراجع

  • MITRE CVE-2026-36959
  • CWE-307
  • موقع البائع
تنزيل الأداة