
Preuve de concept pour XSS stocké dans l'interface web Digi PortServer TS 4 H MEI, démontrant l'exécution persistante de la charge utile et fournissant des recommandations de remédiation.
Une vulnérabilité de cross-site scripting (XSS) stocké a été identifiée dans l'interface de gestion web du Digi PortServer TS 4 H MEI. Une requête authentifiée spécialement conçue permet à une charge utile de script d'être écrite de manière permanente dans le stockage de configuration de l'appareil. La charge utile persiste après les cycles de déconnexion/connexion et les redémarrages de l'appareil, et s'exécute dans le navigateur de tout utilisateur qui consulte ensuite les pages de configuration concernées.
| Produit | Firmware testé |
|---|
| Digi PortServer TS 4 H MEI | 82000747_V1 (02/06/2012) |
| Digi PortServer TS 4 H MEI | 82000747_AB (04/09/2025) |
Plusieurs champs de saisie non assainis dans les formulaires de configuration de l'appareil se sont avérés stocker puis refléter du contenu de script non échappé, notamment :
btRefresh — formulaire de gestion des connexions (/Forms/connections_mgmt_1)
txtDevice, txtContact, txtLocation — formulaire de configuration système (/Forms/system_config_1)
Les charges utiles ont été soumises sous forme de requêtes POST authentifiées aux formulaires concernés, par exemple :
POST /Forms/system_config_1 HTTP/1.1
Host: [device-ip]
Authorization: Basic [BASE64_CREDENTIAL]
Content-Type: application/x-www-form-urlencoded
... contenu tronqué ...
txtDevice=[Vulnerable_Parameter]&txtContact=[Vulnerable_Parameter]&txtLocation=[Vulnerable_Parameter]&selOptimization=1&Submit=Apply
Comportement vérifié :
POST /Forms/connections_mgmt_1 HTTP/1.1
Host: [device-ip]
Content-Length: 17
Authorization: Basic [BASE64_CREDENTIAL]
... contenu tronqué ...
btRefresh=[Vulnerable_Parameter]
Comportement vérifié :
<, >, ", ', &) en leurs équivalents d'entités HTML avant le rendu de la page.