
CVE-2025-26202
Une vulnérabilité Cross-Site Scripting (XSS) existe dans le champ WPA/WAPI Passphrase des paramètres de sécurité sans fil (bandes 2,4 GHz et 5 GHz) de l'interface Web du routeur DZS. Un attaquant authentifié peut injecter un script JavaScript malveillant dans le champ de la phrase de passe, qui est stocké puis exécuté lorsqu'un administrateur consulte la phrase de passe via l'option « Click here to display » sur la page Status.
La vulnérabilité existe dans les pages suivantes :
<a href="javascript:pin_window()">...</a>)Se connecter à l'interface Web du routeur
http://192.168.100.1).Injecter la charge utile XSS malveillante dans les deux bandes sans fil
</center><script>alert("XSS Triggered")</script>
Déclencher l'exécution XSS
Avertissement : Ce dépôt est fourni à titre informatif uniquement. Le découvreur et l'éditeur de ces informations ne sont pas responsables de toute utilisation abusive de la vulnérabilité divulguée.