CVE-2015-1028
फर्मवेयर GE_1.01 के साथ D-Link DSL-2730B राउटर (rev C1) में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ मौजूद हैं, जो दूरस्थ प्रमाणित उपयोगकर्ताओं को dnsProxy.cmd (DNS प्रॉक्सी कॉन्फ़िगरेशन पैनल) में (1) domainname...
- प्रकाशित
- 21 जन॰ 2015
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 11 जन॰ 2015
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:S/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 85.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
फर्मवेयर GE_1.01 के साथ D-Link DSL-2730B राउटर (rev C1) में कई क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियाँ मौजूद हैं, जो दूरस्थ प्रमाणित उपयोगकर्ताओं को dnsProxy.cmd (DNS प्रॉक्सी कॉन्फ़िगरेशन पैनल) में (1) domainname पैरामीटर के माध्यम से; lancfg2get.cgi (LAN कॉन्फ़िगरेशन पैनल) में (2) brName पैरामीटर के माध्यम से; wlsecrefresh.wl (वायरलेस सुरक्षा पैनल) में (3) wlAuthMode, (4) wl_wsc_reg, या (5) wl_wsc_mode पैरामीटर के माध्यम से; या wlsecurity.wl (वायरलेस पासवर्ड व्यूअर) में (6) wlWpaPsk पैरामीटर के माध्यम से मनमाना वेब स्क्रिप्ट या HTML इंजेक्ट करने की अनुमति देती हैं।
स्रोत
3- D-Link DSL-2730B Modem - Cross-Site Scripting Injection Stored Wlsecrefresh.wl & Wlsecurity.wlएक्सप्लॉइट
XLabs Security · hardware · 11 जन॰ 2015
XLabs Security · hardware · 11 जन॰ 2015
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।