
Cross Site Scripting (XSS) en el router Digisol DG-HR3400
Se ha identificado que el endpoint vulnerable no tiene validación de entrada en el lado del servidor y carece de filtrado en el lado del cliente para cualquier inyección de script malicioso. Un atacante puede usar esta vulnerabilidad para inyectar un script malicioso en el endpoint y el script se activa cada vez que un usuario abre el endpoint vulnerable. Los atacantes pueden realizar operaciones maliciosas utilizando esta vulnerabilidad para tomar el control del dispositivo y, finalmente, tomar el control de la red.
Investigador: Sayli Ambure (https://twitter.com/sayli_ambure)
Enlace CVE de MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-35262
Parámetro: Server
Parámetro: Keyword