CVE-2026-36956
Dbit N300 T1 Pro वायरलेस राउटर V1.0.0 के वेब प्रबंधन इंटरफ़ेस में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है। राउटर प्रशासनिक API एंडपॉइंट्स के लिए एंटी-CSRF टोकन या सख्त Origin/Referer सत्यापन जैसे उचित...
- प्रकाशित
- 30 अप्रैल 2026
- अद्यतन
- 5 जुल॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 5.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Dbit N300 T1 Pro वायरलेस राउटर V1.0.0 के वेब प्रबंधन इंटरफ़ेस में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है। राउटर प्रशासनिक API एंडपॉइंट्स के लिए एंटी-CSRF टोकन या सख्त Origin/Referer सत्यापन जैसे उचित CSRF सुरक्षा तंत्र लागू करने में विफल रहता है। एक हमलावर एक दुर्भावनापूर्ण वेबपेज तैयार कर सकता है जो /api/setWlan जैसे कॉन्फ़िगरेशन एंडपॉइंट्स पर नकली HTTP अनुरोध भेजता है। यदि कोई प्रमाणित व्यवस्थापक उस दुर्भावनापूर्ण वेबपेज पर जाता है, तो पीड़ित का ब्राउज़र स्वचालित रूप से अनुरोध में मान्य सत्र कुकी शामिल करता है, जिससे राउटर अनुरोध को एक वैध प्रशासनिक कार्रवाई के रूप में संसाधित करने की अनुमति देता है।
स्रोत
1CVE-2026-36956 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, Dbit राउटर फर्मवेयर में एक CSRF भेद्यता जो जाली अनुरोधों के माध्यम से अनधिकृत कॉन्फ़िगरेशन परिवर्तनों की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।