
In der Anmeldeseite der Web-Konsole von Paradox Security System IPR512 kann ein Angreifer eine JavaScript-Zeichenkette wie "</script>" eingeben, die die Konfigurationen in der Datei "login.xml" überschreibt und die Anmeldeseite zum Absturz bringt.
Im Anmeldeformular der Web-Konsole des Paradox Security System IPR512 kann ein Angreifer eine JavaScript-Zeichenfolge wie eingeben, die die Konfigurationen in der Datei „login.xml“ überschreibt und dazu führt, dass das Anmeldeformular abstürzt und nicht mehr verfügbar ist.
!!!WARNUNG!!! Beachten Sie, dass dies schädigende Auswirkungen auf das Funktionieren des Dienstes hat!
1. Das Account-Verwaltungs-Webpanel des Paradox Security Systems IPR512 ist erreichbar. Eingabe von „admin“ als Benutzer.

2. Abfangen der Anforderung mit BurpSuite.

3. Ersetzen von „admin“ durch das JavaScript-Tag

4. URL-Kodierung von zur Umgehung des Sicherheitsfilters und Senden der Anforderung.

5. Wenn der Zugriff auf login.xml nicht eingeschränkt ist, können Sie überprüfen, dass diese überschrieben wurde.

6. Das Anmeldeformular des Webpanels ist nicht mehr erreichbar, da es abgestürzt ist.

Die Code-Injection-Schwachstelle in login.html auf der Anmeldeseite des Webpanels des Produkts IPR512 von Paradox Security Systems ermöglicht es einem entfernten oder lokalen Angreifer, die Anmeldeseite des Webpanels zum Absturz zu bringen, indem er einfachen JavaScript-Code wie in das Anmeldeformular einfügt.