
Sur la page du formulaire de connexion de la console Web Paradox Security System IPR512, un attaquant peut saisir une chaîne JavaScript, telle que "</script>", qui écrasera les configurations dans le fichier « login.xml » et provoquera le crash de la page de connexion.
Dans la page du formulaire de connexion de la console Web IPR512 du système de sécurité Paradox, un attaquant peut saisir une chaîne JavaScript, telle que , qui écrasera les configurations du fichier « login.xml » et provoquera le plantage du formulaire de connexion, le rendant indisponible.
!!!ATTENTION!!! Sachez que cela aura un impact destructeur sur le fonctionnement du service !
1. Le panneau Web de gestion des comptes Paradox Security Systems IPR512 est accessible. Saisie de « admin » comme nom d'utilisateur.

2. Interception de la requête avec BurpSuite.

3. Remplacement de « admin » par la balise JavaScript

4. Encodage URL de pour contourner le filtre de sécurité et envoi de la requête.

5. Si l'accès à login.xml n'est pas restreint, vous pouvez vérifier qu'il a été écrasé.

6. Le formulaire de connexion du panneau Web n'est plus accessible car il a planté.

Vulnérabilité d'injection de code dans login.html sur la page de connexion du panneau Web du produit IPR512 de Paradox Security Systems, qui permet à un attaquant distant ou local de provoquer le plantage de la page de connexion du panneau Web en injectant du code JavaScript simple dans la page du formulaire de connexion, tel que .