
रकस अनलीश्ड 200.13.6.1.319 में कैप्टिव पोर्टल एंडपॉइंट पर name पैरामीटर के माध्यम से एक रिफ्लेक्टेड XSS भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट।
Ruckus Unleashed 200.13.6.1.319 में कैप्टिव-पोर्टल एंडपॉइंट selfguestpass/guestAccessSubmit.jsp के name पैरामीटर के माध्यम से एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है।
Ruckus Wireless
कंट्रोलर-रहित सिस्टम (RUCKUS Unleashed)
200.13.6.1.319
/selfguestpass/guestAccessSubmit.jsp
name
https://192.168.1.51/selfguestpass/guestAccessSubmit.jsp?cookie=null&tip=5&name=</p><form>

एप्लिकेशन name पैरामीटर से असंसाधित (unsanitized) उपयोगकर्ता-नियंत्रित इनपुट को पृष्ठ प्रतिक्रिया में वापस प्रतिबिंबित करता है, जिससे मनमाना JavaScript निष्पादन संभव हो जाता है।
एक हमलावर पीड़ित के ब्राउज़र में JavaScript निष्पादित कर सकता है, जिससे सत्र अपहरण (session hijacking), क्रेडेंशियल चोरी, जबरन पुनर्निर्देशन, या UI हेरफेर हो सकता है।
Huthaifa Qashou