Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36959 — CVE-2026-36959 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, U-SPEED राउटर फर्मवेयर में एक लापता रेट लिमिटिंग भेद्यता जो एडमिन लॉगिन एंडपॉइंट पर ब्रूट-फोर्स हमलों की अनुमति देती है। | Kitploit
उपकरण/GitHubGitHub/kirubel-cve/cve-2026-36959
भेद्यता विश्लेषणशोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubkirubel-cve/cve-2026-36959

CVE-2026-36959

CVE-2026-36959 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, U-SPEED राउटर फर्मवेयर में एक लापता रेट लिमिटिंग भेद्यता जो एडमिन लॉगिन एंडपॉइंट पर ब्रूट-फोर्स हमलों की अनुमति देती है।

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-36959: लॉगिन एंडपॉइंट पर रेट लिमिटिंग का अभाव

CVE ID: CVE-2026-36959 दिनांक: 2026-04-29 खोजकर्ता: Kirubel Solomne विक्रेता: U-SPEED उत्पाद: U-SPEED राउटर फर्मवेयर संस्करण: V1.0.0 CWE: CWE-307 - अत्यधिक प्रमाणीकरण प्रयासों का अनुचित प्रतिबंध


विवरण

U-SPEED राउटर फर्मवेयर V1.0.0 /api/login एंडपॉइंट पर रेट लिमिटिंग या खाता लॉकआउट सुरक्षा लागू नहीं करता है। यह स्थानीय नेटवर्क पर एक हमलावर को असीमित प्रमाणीकरण प्रयास करने की अनुमति देता है, जिससे व्यवस्थापक खाते के विरुद्ध ब्रूट-फोर्स हमले और राउटर प्रबंधन इंटरफ़ेस तक संभावित अनधिकृत पहुंच संभव हो पाती है।


CVSS स्कोर

CVSS v3.1 स्कोर: 7.5 (उच्च) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

मीट्रिकमान
हमला वेक्टरनेटवर्क
हमला जटिलतानिम्न
आवश्यक विशेषाधिकारकोई नहीं
उपयोगकर्ता सहभागिताकोई नहीं
गोपनीयता प्रभावउच्च
अखंडता प्रभावकोई नहीं
उपलब्धता प्रभावकोई नहीं

प्रमाण की अवधारणा

root@kitploit:~
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json

{"username": "admin", "password": "password_guess"}

बार-बार असफल प्रयासों के बाद कोई थ्रॉटलिंग या लॉकआउट ट्रिगर नहीं होता है।


प्रभाव

  • अनधिकृत व्यवस्थापकीय पहुंच
  • राउटर कॉन्फ़िगरेशन का पूर्ण अधिग्रहण
  • नेटवर्क से समझौता

उपचार

  • /api/login पर रेट लिमिटिंग लागू करें
  • बार-बार असफल प्रयासों के बाद खाता लॉकआउट जोड़ें
  • एक्सपोनेंशियल बैकऑफ़ या CAPTCHA लागू करें

प्रकटीकरण समयरेखा

दिनांकघटना
2026-04-29भेद्यता की खोज की गई
2026-04-29MITRE को रिपोर्ट किया गया
2026-04-29CVE-2026-36959 निर्धारित किया गया
2026-04-29सार्वजनिक प्रकटीकरण

संदर्भ

  • MITRE CVE-2026-36959
  • CWE-307
  • विक्रेता वेबसाइट
टूल डाउनलोड करें