Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-6563 — मिक्रोटिक हॉटस्पॉट लॉगिन पेज में रिफ्लेक्टेड XSS भेद्यता | Kitploit
उपकरण/GitHubGitHub/praksokchea/cve-2025-6563
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षा
GitHubpraksokchea/cve-2025-6563

CVE-2025-6563

मिक्रोटिक हॉटस्पॉट लॉगिन पेज में रिफ्लेक्टेड XSS भेद्यता

रिपॉजिटरी देखें
21 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

MikroTik हॉटस्पॉट लॉगिन पृष्ठ रिफ्लेक्टेड XSS भेद्यता परामर्श

अवलोकन

मिक्रोटिक RouterOS हॉटस्पॉट लॉगिन पृष्ठ में एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पाई गई। यह भेद्यता dst URL पैरामीटर के माध्यम से ट्रिगर होती है, जो इनपुट को ठीक से सैनिटाइज़ नहीं करता, जिससे पीड़ित के ब्राउज़र में दुर्भावनापूर्ण JavaScript कोड निष्पादित हो सकता है।

प्रभावित उत्पाद

  • MikroTik RouterOS हॉटस्पॉट लॉगिन पृष्ठ
  • 7.20 से निचले संस्करण

भेद्यता विवरण

  • यह भेद्यता तब उत्पन्न होती है जब कोई हमलावर निम्न प्रकार का URL बनाता है:

http://target-ip/login?dst=javascript:alert(3)

  • जब उपयोगकर्ता इस URL पर जाते हैं, तो JavaScript प्रतिक्रिया में प्रतिबिंबित होता है, जिससे ब्राउज़र में स्क्रिप्ट निष्पादन होता है।

प्रभाव

यह भेद्यता सत्र अपहरण (session hijacking), फ़िशिंग हमलों, या उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइटों पर पुनर्निर्देशित करने का कारण बन सकती है, जिससे हॉटस्पॉट लॉगिन पृष्ठ के साथ इंटरैक्ट करने वाले उपयोगकर्ताओं की सुरक्षा से समझौता हो सकता है।

आक्रमण वेक्टर

  • क्राफ्ट किए गए URL पर जाने के लिए उपयोगकर्ता की परस्पर क्रिया आवश्यक है।
  • हमलावर को पीड़ित को दुर्भावनापूर्ण लिंक भेजने में सक्षम होना चाहिए (फ़िशिंग या सोशल इंजीनियरिंग के माध्यम से)।
  • पीड़ित को भेद्य MikroTik राउटर पर हॉटस्पॉट लॉगिन पृष्ठ तक पहुंचना चाहिए।

अनुशंसाएँ

  • सभी उपयोगकर्ता इनपुट को ठीक से सैनिटाइज़ और मान्य करें, विशेष रूप से dst जैसे URL पैरामीटर।
  • निष्पादन योग्य स्क्रिप्ट के इंजेक्शन को रोकने के लिए आउटपुट एन्कोडिंग लागू करें।
  • दुर्भावनापूर्ण पेलोड का पता लगाने और ब्लॉक करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) नियम तैनात करें।
  • फिक्स जारी होने के बाद MikroTik RouterOS को संस्करण 7.20 या उसके बाद के संस्करण में अपडेट करें।

श्रेय

  • खोजकर्ता: Prak Sokchea
  • संदर्भ : https://www.exploit-db.com/exploits/52366

भेद्यता प्रदर्शन

नीचे एक स्क्रीनशॉट है जो MikroTik हॉटस्पॉट लॉगिन पृष्ठ में रिफ्लेक्टेड XSS पेलोड निष्पादित होने को दर्शाता है:

XSS Payload XSS PoC

टूल डाउनलोड करें