
ثغرة برمجة نصية عبر المواقع المنعكسة في OpenWRT v18.06.2
تم تحديد ثغرة أمنية من نوع XSS (البرمجة النصية عبر المواقع) المنعكسة في الإصدار EOL Luci OpenWRT v18.06.2 على نقطة النهاية /cgi-bin/luci/admin/system/packages.
http://192.168.56.2/cgi-bin/luci/admin/system/packages،

السبب الجذري للثغرة هو عدم كفاية تنقية المدخلات، مما يسمح للمهاجم بالخروج من السلسلة وتنفيذ حمولة JavaScript مباشرة.
يمكن أن يؤدي استغلال هذه الثغرة إلى السماح للمهاجم بسحب رموز الجلسة (الكوكيز)، مما قد يؤدي إلى الاستيلاء على الحساب.
Luci - OpenWRT 18.06.2، الفرع (git-19.020.41695-6f6641d) - الكود المصدري