Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-36959 — Preuve de concept d'exploitation pour CVE-2026-36959, une vulnérabilité d'absence de limitation de débit dans le firmware du routeur U-SPEED permettant des attaques par force brute sur le point de terminaison de connexion administrateur. | Kitploit
Outils/GitHubGitHub/kirubel-cve/cve-2026-36959
Analyse des VulnérabilitésExploitationSécurité WebTests d'IntrusionAuthentification
GitHubkirubel-cve/cve-2026-36959

CVE-2026-36959

Preuve de concept d'exploitation pour CVE-2026-36959, une vulnérabilité d'absence de limitation de débit dans le firmware du routeur U-SPEED permettant des attaques par force brute sur le point de terminaison de connexion administrateur.

Voir le dépôt
5il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-36959 : Absence de limitation de débit sur le point de terminaison de connexion

ID CVE : CVE-2026-36959 Date : 2026-04-29 Découvreur : Kirubel Solomne Fournisseur : U-SPEED Produit : Routeur U-SPEED Version du firmware : V1.0.0 CWE : CWE-307 - Restriction inappropriée des tentatives d'authentification excessives


Description

Le firmware V1.0.0 du routeur U-SPEED ne met pas en œuvre de limitation de débit ni de protections de verrouillage de compte sur le point de terminaison /api/login. Cela permet à un attaquant sur le réseau local d'effectuer un nombre illimité de tentatives d'authentification, permettant des attaques par force brute contre le compte administrateur et un accès non autorisé potentiel à l'interface de gestion du routeur.


Score CVSS

Score CVSS v3.1 : 7,5 (Élevé) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

MétriqueValeur
Vecteur d'attaqueRéseau
Complexité de l'attaqueFaible
Privilèges requisAucun
Interaction de l'utilisateurAucune
Impact sur la confidentialitéÉlevé
Impact sur l'intégritéAucun
Impact sur la disponibilitéAucun

Preuve de concept

root@kitploit:~
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json

{"username": "admin", "password": "password_guess"}

Aucune limitation de débit ni verrouillage n'est déclenché après des tentatives échouées répétées.


Impact

  • Accès administratif non autorisé
  • Prise de contrôle complète de la configuration du routeur
  • Compromission du réseau

Correctif

  • Mettre en œuvre une limitation de débit sur /api/login
  • Ajouter un verrouillage de compte après des tentatives échouées répétées
  • Mettre en œuvre un backoff exponentiel ou un CAPTCHA

Chronologie de divulgation

DateÉvénement
2026-04-29Vulnérabilité découverte
2026-04-29Signalée à MITRE
2026-04-29CVE-2026-36959 attribuée
2026-04-29Divulgation publique

Références

  • MITRE CVE-2026-36959
  • CWE-307
  • Site Web du fournisseur
Télécharger l’outil