نشرة استشارية: ثغرة XSS المنعكسة في صفحة تسجيل الدخول إلى نقطة اتصال MikroTik
نظرة عامة
تم اكتشاف ثغرة من نوع Cross-Site Scripting (XSS) المنعكسة في صفحة تسجيل الدخول إلى نقطة الاتصال (Hotspot) في MikroTik RouterOS. تُستغل الثغرة عبر معامل URL المسمى dst، الذي لا يعقّم المدخلات بشكل صحيح، مما يسمح بتنفيذ كود JavaScript خبيث في متصفح الضحية.
المنتج المتأثر
- صفحة تسجيل الدخول إلى نقطة الاتصال في MikroTik RouterOS
- الإصدارات الأقدم من 7.20
تفاصيل الثغرة
- تحدث الثغرة عندما يصوغ المهاجم رابطاً مثل:
http://target-ip/login?dst=javascript:alert(3)
- عندما يزور المستخدمون هذا الرابط، يعكس الخادم كود JavaScript في الاستجابة، مما يؤدي إلى تنفيذ البرنامج النصي في المتصفح.
الأثر
يمكن أن تؤدي هذه الثغرة إلى اختطاف الجلسات، أو هجمات التصيد الاحتيالي، أو إعادة توجيه المستخدمين إلى مواقع ويب خبيثة، مما يعرّض أمن المستخدمين الذين يتفاعلون مع صفحة تسجيل الدخول إلى نقطة الاتصال للخطر.
ناقل الهجوم
- يتطلب تفاعل المستخدم لزيارة الرابط المُعدّ.
- يجب أن يكون المهاجم قادراً على إرسال الرابط الخبيث إلى الضحية (عبر التصيد الاحتيالي أو الهندسة الاجتماعية).
- يجب أن تصل الضحية إلى صفحة تسجيل الدخول إلى نقطة الاتصال على راوتر MikroTik المعرّض للثغرة.
التوصيات
- تعقيم جميع مدخلات المستخدم والتحقق من صحتها بشكل صحيح، خاصة معاملات URL مثل
dst.
- تطبيق ترميز المخرجات لمنع حقن البرامج النصية القابلة للتنفيذ.
- نشر قواعد جدار حماية تطبيقات الويب (WAF) لكشف الحمولات الخبيثة وحظرها.
- تحديث MikroTik RouterOS إلى الإصدار 7.20 أو أحدث بمجرد إصدار الإصلاح.
الاعتمادات
عرض الثغرة
فيما يلي لقطة شاشة توضح حمولة XSS المنعكسة وهي تُنفَّذ في صفحة تسجيل الدخول إلى نقطة اتصال MikroTik:
