
CVE-2025-65427: Mancanza di rate limiting nell'API di login del router Dbit N300 T1 Pro consente attacchi di forza bruta.
ID CVE: CVE-2025-65427
Data: 2025-12-16
Scopritore: Kirubel
Prodotto: Dbit N300 T1 Pro Easy Setup Wireless Wi-Fi Router
Versione Firmware: V1.0.0
È stato scoperto un problema nel Dbit N300 T1 Pro Easy Setup Wireless Wi-Fi Router con versione firmware V1.0.0. Il dispositivo non implementa la limitazione della velocità sull'endpoint /api/login (CWE-307).
Ciò consente a utenti malintenzionati remoti di eseguire attacchi di forza bruta o credential-stuffing tramite richieste HTTP POST automatizzate. Lo sfruttamento riuscito porta alla presa di controllo amministrativo, consentendo modifiche alla configurazione, modifica del DNS o aggiornamenti del firmware.
La vulnerabilità può essere verificata utilizzando strumenti come curl o Python requests. Il server restituisce un token di sessione anche dopo tentativi di login falliti eccessivi.
Richiesta di Esempio:
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json
{"username": "admin", "password": "password_guess"}