
Paradox Security System IPR512 वेब कंसोल लॉगिन फॉर्म पेज में, हमलावर JavaScript स्ट्रिंग इनपुट कर सकता है, जैसे "</script>", जो "login.xml" फ़ाइल में कॉन्फ़िगरेशन को ओवरराइट कर देगा और लॉगिन पेज को क्रैश कर देगा।
Paradox Security System IPR512 वेब कंसोल लॉगिन फॉर्म पेज में, हमलावर JavaScript स्ट्रिंग, जैसे इनपुट कर सकता है जो "login.xml" फ़ाइल में कॉन्फ़िगरेशन को अधिलेखित कर देगा और लॉगिन फॉर्म को क्रैश कर उसे अनुपलब्ध कर देगा।
!!!चेतावनी!!! ध्यान रखें कि इसका सेवा के कार्य करने पर हानिकारक प्रभाव पड़ेगा!
1. Paradox Security Systems IPR512 अकाउंट प्रबंधन वेबपैनल सुलभ है। उपयोगकर्ता के रूप में "admin" टाइप करें।

2. BurpSuite के साथ अनुरोध को इंटरसेप्ट करना।

3. "admin" को JavaScript टैग से बदलना।

4. सुरक्षा फ़िल्टर को बायपास करने के लिए का URL एन्कोडिंग और अनुरोध भेजना।

5. यदि login.xml तक पहुंच प्रतिबंधित नहीं है, तो आप जांच सकते हैं कि यह अधिलेखित हो गया है।

6. वेबपैनल लॉगिन फॉर्म अब सुलभ नहीं है क्योंकि यह क्रैश हो गया है।

Paradox Security Systems उत्पाद के IPR512 पर वेब पैनल लॉगिन पेज में login.html में कोड इंजेक्शन भेद्यता है जो दूरस्थ या स्थानीय हमलावर को लॉगिन फॉर्म पेज में जैसे आसान JavaScript कोड इंजेक्ट करके वेब पैनल लॉगिन पेज को क्रैश करने की अनुमति देता है।