
मिक्रोटिक हॉटस्पॉट लॉगिन पेज में रिफ्लेक्टेड XSS भेद्यता
मिक्रोटिक RouterOS हॉटस्पॉट लॉगिन पृष्ठ में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई। यह भेद्यता dst URL पैरामीटर के माध्यम से ट्रिगर होती है, जो इनपुट को ठीक से सैनिटाइज़ नहीं करता, जिससे पीड़ित के ब्राउज़र में दुर्भावनापूर्ण JavaScript कोड निष्पादित हो सकता है।
http://target-ip/login?dst=javascript:alert(3)
यह भेद्यता सत्र अपहरण (session hijacking), फ़िशिंग हमलों, या उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइटों पर पुनर्निर्देशित करने का कारण बन सकती है, जिससे हॉटस्पॉट लॉगिन पृष्ठ के साथ इंटरैक्ट करने वाले उपयोगकर्ताओं की सुरक्षा से समझौता हो सकता है।
dst जैसे URL पैरामीटर।नीचे एक स्क्रीनशॉट है जो MikroTik हॉटस्पॉट लॉगिन पृष्ठ में रिफ्लेक्टेड XSS पेलोड निष्पादित होने को दर्शाता है:
