CVE-2025-6563
RouterOS WiFi हॉटस्पॉट में dst पैरामीटर के माध्यम से क्रॉस-साइट स्क्रिप्टिंग
- प्रकाशित
- 3 जुल॰ 2025
- अद्यतन
- 3 जुल॰ 2025
- सीएनए असाइन करना
- Toreon
- साक्ष्य देखे गए
- 16 जुल॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 50.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
मिक्रोटिक के RouterOS के हॉटस्पॉट में, 7.19.2 से नीचे के संस्करणों में, एक क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है। एक हमलावर `dst` पैरामीटर में `javascript` प्रोटोकॉल इंजेक्ट कर सकता है। जब पीड़ित दुर्भावनापूर्ण URL पर ब्राउज़ करता है और लॉग इन करता है, तो XSS निष्पादित हो जाता है। लॉगिन के लिए उपयोग किया जाने वाला POST अनुरोध, GET अनुरोध में भी परिवर्तित किया जा सकता है, जिससे हमलावर एक विशेष रूप से तैयार किया गया URL भेज सकता है जो स्वचालित रूप से पीड़ित को (हमलावर के खाते में) लॉग इन कराता है और पेलोड को ट्रिगर करता है।
स्रोत
2मिक्रोटिक हॉटस्पॉट लॉगिन पेज में रिफ्लेक्टेड XSS भेद्यता
- MikroTik RouterOS 7.19.1 - Reflected XSSएक्सप्लॉइट
Prak Sokchea · multiple · 16 जुल॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।