Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-26202-Details — CVE-2025-26202 | Kitploit
Herramientas/GitHubGitHub/a17-ba/cve-2025-26202-details
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHuba17-ba/cve-2025-26202-details

CVE-2025-26202-Details

CVE-2025-26202

Ver Repositorio
22hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Detalles de CVE-2025-26202

CVE-2025-26202: Cross-Site Scripting (XSS) en la Interfaz Web del Router DZS

Descripción

Existe una vulnerabilidad Cross-Site Scripting (XSS) en el campo WPA/WAPI Passphrase de la configuración de Seguridad Inalámbrica (bandas de 2.4 GHz y 5 GHz) en la Interfaz Web del Router DZS. Un atacante autenticado puede inyectar JavaScript malicioso en el campo de la frase de contraseña, que se almacena y luego se ejecuta cuando un administrador visualiza la frase de contraseña a través de la opción "Haga clic aquí para mostrar" en la página de Estado.

Productos Afectados

  • Proveedor: DZS
  • Producto: ZNID-GPON-2428B1-0ST
  • Versión de Firmware: S4.2.022

Tipo de Vulnerabilidad

  • Cross-Site Scripting (XSS)

Impacto

  • Secuestro de Sesión: Un atacante puede secuestrar la sesión del administrador.
  • Acciones Arbitrarias: Un atacante puede realizar acciones en nombre del usuario autenticado.

Componente Afectado

Descargar herramienta

La vulnerabilidad existe en las siguientes páginas:

  • Página de Configuración de Seguridad Inalámbrica (2.4 GHz y 5 GHz)
  • Campo WPA/WAPI Passphrase
  • Página de Estado (<a href="javascript:pin_window()">...</a>)

Vectores de Ataque

Pasos para Reproducir

  1. Iniciar sesión en la Interfaz Web del Router

    • Abra un navegador web y navegue al panel de administración del router (por ejemplo, http://192.168.100.1).
    • Ingrese credenciales de administrador válidas.
  2. Inyectar el Payload XSS Malicioso en Ambas Bandas Inalámbricas

    • Para la banda de 2.4 GHz (wl0):
      1. Navegue a Wireless > Security en 2.4 GHz (wl0).
      2. Localice el campo WPA/WAPI Passphrase.
      3. Inyecte el siguiente payload XSS en el campo de la frase de contraseña:
        root@kitploit:~
        </center><script>alert("XSS Triggered")</script>
        
      4. Haga clic en Apply/Save para almacenar el payload malicioso.
    • Para la banda de 5 GHz (wl1):
      1. Repita los mismos pasos anteriores en la Configuración de Seguridad de 5 GHz (wl1).
  3. Desencadenar la Ejecución del XSS

    • Para la banda de 2.4 GHz (wl0):
      1. Navegue a Status desde el menú de navegación.
      2. Haga clic en 2.4 GHz (wl0).
      3. Haga clic en "Haga clic aquí para mostrar" junto al campo de Contraseña.
      4. El payload XSS se ejecuta dentro de la ventana emergente.
    • Para la banda de 5 GHz (wl1):
      1. Realice los mismos pasos en Status > 5 GHz (wl1) para desencadenar el XSS.

Descubridor

  • Nombre: Asim Barnawi

Referencias

  • Sitio web oficial de DZS
  • Página del producto ZNID-GPON-2428B1-0ST

Mitigación

  • Acción del Proveedor: El proveedor debe sanear la entrada de usuario en el campo WPA/WAPI Passphrase para evitar la ejecución de scripts maliciosos.

Descargo de Responsabilidad: Este repositorio es solo para fines informativos. El descubridor y publicador de esta información no son responsables del mal uso de la vulnerabilidad divulgada.