
En la página del formulario de inicio de sesión de la consola web del sistema de seguridad Paradox IPR512, un atacante puede ingresar una cadena de JavaScript, como `</script>`, que sobrescribirá las configuraciones en el archivo "login.xml" y provocará que la página de inicio de sesión se bloquee.
En la página del formulario de inicio de sesión de la consola web de Paradox Security System IPR512, un atacante puede ingresar una cadena de JavaScript, como , que sobrescribirá las configuraciones en el archivo "login.xml" y provocará que el formulario de inicio de sesión se bloquee y deje de estar disponible.
¡¡¡ADVERTENCIA!!! ¡Ten en cuenta que causará un impacto dañino en el funcionamiento del servicio!
1. El panel web de gestión de cuentas de Paradox Security Systems IPR512 es accesible. Escribiendo "admin" como usuario.

2. Interceptando la solicitud con BurpSuite.

3. Sustituyendo "admin" por la etiqueta de JavaScript

4. Codificación URL de para omitir el filtro de seguridad y enviar la solicitud.

5. Si el acceso a login.xml no está restringido, puedes comprobar que ha sido sobrescrito.

6. El formulario de inicio de sesión del panel web ya no es accesible, ya que se ha bloqueado.

Vulnerabilidad de inyección de código en login.html en la página de inicio de sesión del panel web en IPR512 del producto Paradox Security Systems, que permite a un atacante remoto o local provocar el bloqueo de la página de inicio de sesión del panel web mediante la inyección de código JavaScript simple en la página del formulario de inicio de sesión, como .