
CVE-2026-30695 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, Zucchetti Axess एक्सेस कंट्रोल डिवाइसों में dirBrowse पैरामीटर के माध्यम से एक प्रमाणित XSS, जो सत्र अपहरण और कॉन्फ़िगरेशन परिवर्तनों को सक्षम बनाता है।
Zucchetti Axess एक्सेस कंट्रोल डिवाइसों (XA4, X3/X3BIO, X4, X7, XIO, i-door, i-door+) के वेब-आधारित कॉन्फ़िगरेशन इंटरफ़ेस में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है।
यह भेद्यता /file_manager.cgi एंडपॉइंट के dirBrowse पैरामीटर में उपयोगकर्ता-आपूर्ति किए गए इनपुट के अनुचित सैनिटाइज़ेशन के कारण होती है। एक प्रमाणित हमलावर मनमाना JavaScript कोड इंजेक्ट कर सकता है जो किसी प्रशासनिक उपयोगकर्ता के संदर्भ में निष्पादित होता है।
सफल शोषण से सत्र अपहरण, अनधिकृत कॉन्फ़िगरेशन परिवर्तन, और संवेदनशील जानकारी का खुलासा हो सकता है।
GET /file_manager.cgi?dirBrowse=PAYLOAD
मूल उदाहरण पेलोड:
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz