Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-12948 — Preuve de concept pour XSS stocké dans l'interface web Digi PortServer TS 4 H MEI, démontrant l'exécution persistante de la charge utile et fournissant des recommandations de remédiation. | Kitploit
Outils/GitHubGitHub/nvicloud/cve-2026-12948
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubnvicloud/cve-2026-12948

CVE-2026-12948

Preuve de concept pour XSS stocké dans l'interface web Digi PortServer TS 4 H MEI, démontrant l'exécution persistante de la charge utile et fournissant des recommandations de remédiation.

Voir le dépôt
1il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-12948

Résumé de la vulnérabilité

Une vulnérabilité de cross-site scripting (XSS) stocké a été identifiée dans l'interface de gestion web du Digi PortServer TS 4 H MEI. Une requête authentifiée spécialement conçue permet à une charge utile de script d'être écrite de manière permanente dans le stockage de configuration de l'appareil. La charge utile persiste après les cycles de déconnexion/connexion et les redémarrages de l'appareil, et s'exécute dans le navigateur de tout utilisateur qui consulte ensuite les pages de configuration concernées.

  • ID CVE : CVE-2026-12948
  • CWE : CWE-79 (neutralisation incorrecte des entrées lors de la génération de pages web)
  • Classe de vulnérabilité : Cross-site scripting stocké / persistant
  • Accès requis : Administrateur authentifié

Matériel et firmware concernés

ProduitFirmware testé
Digi PortServer TS 4 H MEI82000747_V1 (02/06/2012)
Digi PortServer TS 4 H MEI82000747_AB (04/09/2025)

Paramètres vulnérables

Plusieurs champs de saisie non assainis dans les formulaires de configuration de l'appareil se sont avérés stocker puis refléter du contenu de script non échappé, notamment :

  • btRefresh — formulaire de gestion des connexions (/Forms/connections_mgmt_1)
    • charge utile effacée après redémarrage.
  • txtDevice, txtContact, txtLocation — formulaire de configuration système (/Forms/system_config_1)
    • charge utile conservée après les redémarrages.

Preuve de concept (assainie)

Les charges utiles ont été soumises sous forme de requêtes POST authentifiées aux formulaires concernés, par exemple :

root@kitploit:~
POST /Forms/system_config_1 HTTP/1.1
Host: [device-ip]
Authorization: Basic [BASE64_CREDENTIAL]
Content-Type: application/x-www-form-urlencoded
... contenu tronqué ...

txtDevice=[Vulnerable_Parameter]&txtContact=[Vulnerable_Parameter]&txtLocation=[Vulnerable_Parameter]&selOptimization=1&Submit=Apply

Comportement vérifié :

  • La charge utile s'exécute immédiatement lors de la soumission par l'administrateur.
  • La charge utile est conservée dans le stockage de configuration et se réactive à chaque chargement ultérieur de la page.
  • La charge utile survit à un redémarrage complet de l'appareil, confirmant une persistance au niveau de la couche de stockage plutôt que dans une session/cache transitoire.
root@kitploit:~
POST /Forms/connections_mgmt_1 HTTP/1.1
Host: [device-ip]
Content-Length: 17
Authorization: Basic [BASE64_CREDENTIAL]
... contenu tronqué ...

btRefresh=[Vulnerable_Parameter]

Comportement vérifié :

  • La charge utile s'exécute immédiatement lors de la soumission par l'administrateur.
  • La charge utile est conservée dans le stockage de configuration et se réactive à chaque chargement ultérieur de la page.
  • La charge utile est effacée après un redémarrage complet de l'appareil.

Remédiation

  1. Validation stricte des entrées à l'arrivée — rejeter (plutôt que tenter d'assainir) toute entrée qui ne correspond pas au format attendu pour un champ donné (par exemple, champs de nom uniquement alphabétiques, champs e-mail validés par regex stricte).
  2. Encodage HTML de la sortie au rendu — encoder toutes les données fournies par l'utilisateur écrites dans les réponses HTML, en convertissant les métacaractères (<, >, ", ', &) en leurs équivalents d'entités HTML avant le rendu de la page.

Références

  • Avis du fournisseur : Avis de sécurité Digi — Cross-site scripting stocké (XSS)
  • Avis ICS de la CISA : ICSA-26-188-07
  • NVD : CVE-2026-12948

Chronologie de divulgation

  • Signalé à Digi via une divulgation coordonnée avec la coordination MITRE/CISA
  • CVE-2026-12948 attribué
  • Avis public publié par Digi International et la CISA
Télécharger l’outil