
Una vulnerabilidad de cross-site scripting reflejado en OpenWRT v18.06.2
Se identificó una vulnerabilidad de cross-site scripting (XSS) reflejado en Luci OpenWRT v18.06.2 (EOL) en el endpoint /cgi-bin/luci/admin/system/packages.
http://192.168.56.2/cgi-bin/luci/admin/system/packages,

La causa raíz de la vulnerabilidad es una sanitización insuficiente de las entradas, lo que permite al actor de amenazas salir de la cadena y ejecutar directamente el payload de JavaScript.
La explotación de esta vulnerabilidad podría permitir al atacante exfiltrar tokens de sesión (cookies), lo que potencialmente podría conducir a la toma de control de la cuenta.
Luci - OpenWRT 18.06.2, rama (git-19.020.41695-6f6641d) - código fuente