CVE-2025-6563
Scripting intersite via le paramètre dst dans le hotspot WiFi de RouterOS
- Publié
- 3 juil. 2025
- Mise à jour
- 3 juil. 2025
- Attribution de CNA
- Toreon
- Preuve observée
- 16 juil. 2025
Scripting intersite via le paramètre dst dans le hotspot WiFi de RouterOS
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Une vulnérabilité de cross-site scripting est présente dans le hotspot de RouterOS de MikroTik pour les versions antérieures à 7.19.2. Un attaquant peut injecter le protocole `javascript` dans le paramètre `dst`. Lorsque la victime accède à l'URL malveillante et se connecte, le XSS s'exécute. La requête POST utilisée pour la connexion peut également être convertie en requête GET, ce qui permet à un attaquant d'envoyer une URL spécialement conçue qui connecte automatiquement la victime (au compte de l'attaquant) et déclenche la charge utile.
Vulnérabilité XSS réfléchie dans la page de connexion du hotspot MikroTik
Prak Sokchea · multiple · 16 juil. 2025
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.