Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/kirubel-cve/cve-2026-36959
Анализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеАутентификация
GitHubkirubel-cve/cve-2026-36959

CVE-2026-36959

Эксплойт proof-of-concept для CVE-2026-36959 — уязвимость отсутствия ограничения скорости запросов в прошивке роутера U-SPEED, позволяющая проводить атаки перебором на конечной точке входа администратора.

Репозиторий
54 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-36959: Отсутствие ограничения скорости на конечной точке входа

CVE ID: CVE-2026-36959 Дата: 2026-04-29 Исследователь: Kirubel Solomne Производитель: U-SPEED Продукт: Маршрутизатор U-SPEED Версия прошивки: V1.0.0 CWE: CWE-307 — Некорректное ограничение чрезмерных попыток аутентификации


Описание

Прошивка маршрутизатора U-SPEED V1.0.0 не реализует ограничение скорости или блокировку учетной записи на конечной точке /api/login. Это позволяет злоумышленнику в локальной сети выполнять неограниченное количество попыток аутентификации, что дает возможность проводить атаки методом перебора (brute-force) против учетной записи администратора и потенциально получать несанкционированный доступ к интерфейсу управления маршрутизатором.


Оценка CVSS

Оценка CVSS v3.1: 7.5 (Высокая) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

МетрикаЗначение
Вектор атакиСеть
Сложность атакиНизкая
Требуемые привилегииОтсутствуют
Взаимодействие с пользователемОтсутствует
Влияние на конфиденциальностьВысокое
Влияние на целостностьОтсутствует
Влияние на доступностьОтсутствует

Доказательство концепции

root@kitploit:~
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json

{"username": "admin", "password": "password_guess"}

После повторных неудачных попыток не срабатывает никакого ограничения скорости или блокировки.


Влияние

  • Несанкционированный административный доступ
  • Полный захват конфигурации маршрутизатора
  • Компрометация сети

Устранение

  • Внедрить ограничение скорости на /api/login
  • Добавить блокировку учетной записи после повторных неудачных попыток
  • Внедрить экспоненциальную задержку (exponential backoff) или CAPTCHA

График раскрытия

ДатаСобытие
2026-04-29Уязвимость обнаружена
2026-04-29Сообщено в MITRE
2026-04-29Присвоен CVE-2026-36959
2026-04-29Публичное раскрытие

Ссылки

  • MITRE CVE-2026-36959
  • CWE-307
  • Веб-сайт производителя
Скачать инструмент