
Prueba de concepto para XSS almacenado en la interfaz web de Digi PortServer TS 4 H MEI, que demuestra la ejecución persistente de payloads y proporciona orientación de remediación.
Se identificó una vulnerabilidad de cross-site scripting (XSS) almacenado en la interfaz de gestión web del Digi PortServer TS 4 H MEI. Una solicitud autenticada especialmente manipulada permite que un payload de script se escriba permanentemente en el almacenamiento de configuración del dispositivo. El payload persiste entre ciclos de cierre/incio de sesión y reinicios del dispositivo, y se ejecuta en el navegador de cualquier usuario que posteriormente visualice las páginas de configuración afectadas.
| Producto | Firmware probado |
|---|
| Digi PortServer TS 4 H MEI | 82000747_V1 (02/06/2012) |
| Digi PortServer TS 4 H MEI | 82000747_AB (04/09/2025) |
Se descubrió que múltiples campos de entrada sin saneamiento en los formularios de configuración del dispositivo almacenan y posteriormente reflejan contenido de script sin escapar, incluyendo:
btRefresh — formulario de gestión de conexiones (/Forms/connections_mgmt_1)
txtDevice, txtContact, txtLocation — formulario de configuración del sistema (/Forms/system_config_1)
Los payloads se enviaron como solicitudes POST autenticadas a los formularios afectados, p. ej.:
POST /Forms/system_config_1 HTTP/1.1
Host: [device-ip]
Authorization: Basic [BASE64_CREDENTIAL]
Content-Type: application/x-www-form-urlencoded
... content snipped ...
txtDevice=[Vulnerable_Parameter]&txtContact=[Vulnerable_Parameter]&txtLocation=[Vulnerable_Parameter]&selOptimization=1&Submit=Apply
Comportamiento verificado:
POST /Forms/connections_mgmt_1 HTTP/1.1
Host: [device-ip]
Content-Length: 17
Authorization: Basic [BASE64_CREDENTIAL]
... content snipped ...
btRefresh=[Vulnerable_Parameter]
Comportamiento verificado:
<, >, ", ', &) a sus equivalentes de entidades HTML antes de que se renderice la página.