Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/kirubel-cve/cve-2026-36959
漏洞分析漏洞利用Web安全渗透测试身份验证
GitHubkirubel-cve/cve-2026-36959

CVE-2026-36959

CVE-2026-36959 的概念验证漏洞利用程序,该漏洞是 U-SPEED 路由器固件中缺少速率限制的漏洞,允许对管理员登录端点进行暴力破解攻击。

查看仓库
195个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-36959:登录端点缺少速率限制

CVE ID: CVE-2026-36959 日期: 2026-04-29 发现者: Kirubel Solomne 厂商: U-SPEED 产品: U-SPEED 路由器 固件版本: V1.0.0 CWE: CWE-307 - 对过多身份验证尝试的限制不当


描述

U-SPEED 路由器固件 V1.0.0 未在 /api/login 端点实施速率限制或账户锁定保护。这使得本地网络中的攻击者能够进行无限制的身份验证尝试,从而对管理员账户发起暴力破解攻击,并可能未经授权访问路由器管理界面。


CVSS 评分

CVSS v3.1 评分:7.5(高危) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

指标值
攻击向量网络
攻击复杂度低
所需权限无
用户交互无
机密性影响高
完整性影响无
可用性影响无

概念验证

POST /api/login HTTP/1.1
Host: [Router_IP]
Content-Type: application/json

{"username": "admin", "password": "password_guess"}

重复失败尝试后不会触发限速或锁定机制。


影响

  • 未经授权的管理访问
  • 完全接管路由器配置
  • 网络受损

修复建议

  • 在 /api/login 上实施速率限制
  • 在多次失败尝试后添加账户锁定机制
  • 实施指数退避或验证码

披露时间线

日期事件
2026-04-29发现漏洞
2026-04-29向 MITRE 报告
2026-04-29分配 CVE-2026-36959
2026-04-29公开披露

参考

  • MITRE CVE-2026-36959
  • CWE-307
  • 厂商网站
下载工具