
Betrifft die neuesten Versionen der Webbrowser Mozilla & Chrome sowie Sunhillo Rici5k & Sureline
Die aktuellsten Versionen der auf den Sunhillo-Geräten laufenden Webserver sind anfällig für Reflected XSS. Die Schwachstelle liegt im Parameter userid_change innerhalb von /cgi/usrPasswd.cgi. Dieser Parameter wird in den Wert eines HTML-Tags kopiert, wenn der Benutzer versucht, sein Passwort über die Funktion „Passwort vergessen“ des Webservers zurückzusetzen.
Ein Angreifer kann diese Schwachstelle ausnutzen, um eine Anfrage zu konstruieren, die – wenn sie von einem anderen Anwendungsbenutzer gesendet wird – dazu führt, dass der schädliche JavaScript-Code im Kontext der Browsersitzung des Benutzers mit der Anwendung ausgeführt wird.