Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/kirubel-cve/cve-2026-36959
Analisi delle VulnerabilitàExploitSicurezza WebPenetration TestingAutenticazione
GitHubkirubel-cve/cve-2026-36959

CVE-2026-36959

Proof-of-concept exploit per CVE-2026-36959, una vulnerabilità di mancata limitazione della velocità di richiesta nel firmware del router U-SPEED che consente attacchi di forza bruta sull'endpoint di login dell'amministratore.

Vedi Repository
3 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-36959: Assenza di Rate Limiting sull'Endpoint di Login

ID CVE: CVE-2026-36959 Data: 2026-04-29 Scopritore: Kirubel Solomne Venditore: U-SPEED Prodotto: Router U-SPEED Versione Firmware: V1.0.0 CWE: CWE-307 - Restrizione Impropria dei Tentativi di Autenticazione Eccessivi


Descrizione

Il firmware V1.0.0 del router U-SPEED non implementa il rate limiting né protezioni di blocco account sull'endpoint /api/login. Ciò consente a un attaccante sulla rete locale di effettuare tentativi di autenticazione illimitati, abilitando attacchi di forza bruta contro l'account amministratore e potenziale accesso non autorizzato all'interfaccia di gestione del router.


Punteggio CVSS

Punteggio CVSS v3.1: 7.5 (Alto) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

MetricaValore
Vettore di AttaccoRete
Complessità dell'AttaccoBassa
Privilegi RichiestiNessuno
Interazione dell'UtenteNessuna
Impatto sulla RiservatezzaAlto
Impatto sull'IntegritàNessuno
Impatto sulla DisponibilitàNessuno

Prova di Concetto

root@kitploit:~
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json

{"username": "admin", "password": "password_guess"}

Nessuna limitazione o blocco viene attivato dopo ripetuti tentativi falliti.


Impatto

  • Accesso amministrativo non autorizzato
  • Completa presa di controllo della configurazione del router
  • Compromissione della rete

Rimedio

  • Implementare il rate limiting su /api/login
  • Aggiungere il blocco account dopo ripetuti tentativi falliti
  • Implementare backoff esponenziale o CAPTCHA

Cronologia della Divulgazione

DataEvento
2026-04-29Vulnerabilità scoperta
2026-04-29Segnalata a MITRE
2026-04-29CVE-2026-36959 assegnato
2026-04-29Divulgazione pubblica

Riferimenti

  • MITRE CVE-2026-36959
  • CWE-307
  • Sito Web del Venditore
Scarica lo strumento