
Exploit de preuve de concept pour une vulnérabilité XSS réfléchie dans Ruckus Unleashed 200.13.6.1.319 via le paramètre name sur le point d'accès du portail captif.
Une vulnérabilité de cross-site scripting (XSS) réfléchi existe dans Ruckus Unleashed 200.13.6.1.319 via le paramètre name sur le point de terminaison du portail captif selfguestpass/guestAccessSubmit.jsp.
Ruckus Wireless
Systèmes sans contrôleur (RUCKUS Unleashed)
200.13.6.1.319
/selfguestpass/guestAccessSubmit.jsp
name
https://192.168.1.51/selfguestpass/guestAccessSubmit.jsp?cookie=null&tip=5&name=</p><form>

L'application reflète l'entrée utilisateur non assainie du paramètre name dans la réponse de la page, permettant l'exécution arbitraire de JavaScript.
Un attaquant peut exécuter du JavaScript dans le navigateur de la victime, entraînant un détournement de session, un vol d'identifiants, une redirection forcée ou une manipulation de l'interface utilisateur.
Huthaifa Qashou