
Preuve de concept d'exploitation pour CVE-2025-65427 : absence de limitation de débit sur l'API de connexion du routeur Dbit N300 T1 Pro permettant des attaques par force brute et la prise de contrôle administrative.
CVE ID: CVE-2025-65427
Date: 2025-12-16
Découvreur: Kirubel
Produit: Dbit N300 T1 Pro Easy Setup Wireless Wi-Fi Router
Version du firmware: V1.0.0
Un problème a été découvert dans le routeur Dbit N300 T1 Pro Easy Setup Wireless Wi-Fi Router avec la version de firmware V1.0.0. L'appareil ne met pas en œuvre de limitation du débit sur le point de terminaison /api/login (CWE-307).
Cela permet à des attaquants distants d'exécuter des attaques par force brute ou par bourrage d'identifiants via des requêtes HTTP POST automatisées. L'exploitation réussie entraîne une prise de contrôle administrative, permettant des modifications de configuration, la modification du DNS ou des mises à jour du firmware.
La vulnérabilité peut être vérifiée à l'aide d'outils tels que curl ou requests Python. Le serveur renvoie un jeton de session même après de nombreuses tentatives de connexion infructueuses.
Exemple de requête:
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json
{"username": "admin", "password": "password_guess"}