
CVE-2025-26202
Eine Cross-Site Scripting (XSS)-Sicherheitslücke besteht im WPA/WAPI-Passphrasen-Feld der Wireless-Sicherheitseinstellungen (2,4GHz & 5GHz-Bänder) in der DZS Router-Weboberfläche. Ein authentifizierter Angreifer kann bösartiges JavaScript in das Passphrasen-Feld injizieren, das gespeichert und später ausgeführt wird, wenn ein Administrator die Passphrase über die Option „Click here to display“ auf der Status-Seite anzeigt.
Die Sicherheitslücke besteht auf folgenden Seiten:
<a href="javascript:pin_window()">...</a>)Anmelden an der Router-Weboberfläche
http://192.168.100.1).Bösartiges XSS-Payload in beide Wireless-Bänder injizieren
</center><script>alert("XSS Triggered")</script>
XSS-Ausführung auslösen
Haftungsausschluss: Dieses Repository dient ausschließlich Informationszwecken. Der Entdecker und der Herausgeber dieser Informationen sind nicht verantwortlich für jeglichen Missbrauch der offengelegten Sicherheitslücke.