CVE ID: CVE-2026-36959 日期: 2026-04-29 发现者: Kirubel Solomne 厂商: U-SPEED 产品: U-SPEED 路由器 固件版本: V1.0.0 CWE: CWE-307 - 对过多身份验证尝试的限制不当
U-SPEED 路由器固件 V1.0.0 未在 /api/login 端点实施速率限制或账户锁定保护。这使得本地网络中的攻击者能够进行无限制的身份验证尝试,从而对管理员账户发起暴力破解攻击,并可能未经授权访问路由器管理界面。
CVSS v3.1 评分:7.5(高危)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
| 指标 | 值 |
|---|---|
| 攻击向量 | 网络 |
| 攻击复杂度 | 低 |
| 所需权限 | 无 |
| 用户交互 | 无 |
| 机密性影响 | 高 |
| 完整性影响 | 无 |
| 可用性影响 | 无 |
POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json
{"username": "admin", "password": "password_guess"}
重复失败尝试后不会触发限速或锁定机制。
/api/login 上实施速率限制| 日期 | 事件 |
|---|---|
| 2026-04-29 | 发现漏洞 |
| 2026-04-29 | 向 MITRE 报告 |
| 2026-04-29 | 分配 CVE-2026-36959 |
| 2026-04-29 | 公开披露 |