
ثغرة XSS المنعكسة في صفحة تسجيل دخول MikroTik Hotspot
تم اكتشاف ثغرة من نوع Cross-Site Scripting (XSS) المنعكسة في صفحة تسجيل الدخول إلى نقطة الاتصال (Hotspot) في MikroTik RouterOS. تُستغل الثغرة عبر معامل URL المسمى dst، الذي لا يعقّم المدخلات بشكل صحيح، مما يسمح بتنفيذ كود JavaScript خبيث في متصفح الضحية.
http://target-ip/login?dst=javascript:alert(3)
يمكن أن تؤدي هذه الثغرة إلى اختطاف الجلسات، أو هجمات التصيد الاحتيالي، أو إعادة توجيه المستخدمين إلى مواقع ويب خبيثة، مما يعرّض أمن المستخدمين الذين يتفاعلون مع صفحة تسجيل الدخول إلى نقطة الاتصال للخطر.
dst.فيما يلي لقطة شاشة توضح حمولة XSS المنعكسة وهي تُنفَّذ في صفحة تسجيل الدخول إلى نقطة اتصال MikroTik:
