Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-26202-Details — CVE-2025-26202 | Kitploit
Strumenti/GitHubGitHub/a17-ba/cve-2025-26202-details
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHuba17-ba/cve-2025-26202-details

CVE-2025-26202-Details

CVE-2025-26202

Vedi Repository
241 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Dettagli CVE-2025-26202

CVE-2025-26202: Cross-Site Scripting (XSS) nell'Interfaccia Web del Router DZS

Descrizione

Una vulnerabilità Cross-Site Scripting (XSS) esiste nel campo WPA/WAPI Passphrase delle impostazioni di sicurezza wireless (bande 2.4GHz e 5GHz) nell'interfaccia Web del router DZS. Un attaccante autenticato può iniettare JavaScript dannoso nel campo passphrase, che viene memorizzato e successivamente eseguito quando un amministratore visualizza la passphrase tramite l'opzione "Clicca qui per mostrare" nella pagina Stato.

Prodotti Interessati

  • Fornitore: DZS
  • Prodotto: ZNID-GPON-2428B1-0ST
  • Versione Firmware: S4.2.022

Tipo di Vulnerabilità

  • Cross-Site Scripting (XSS)

Impatto

  • Session Hijacking: Un attaccante può dirottare la sessione dell'amministratore.
  • Azioni Arbitrarie: Un attaccante può eseguire azioni per conto dell'utente autenticato.

Componente Interessato

La vulnerabilità esiste nelle seguenti pagine:

  • Pagina di Configurazione della Sicurezza Wireless (2.4GHz e 5GHz)
  • Campo WPA/WAPI Passphrase
  • Pagina Stato (<a href="javascript:pin_window()">...</a>)

Vettori di Attacco

Passaggi per Riprodurre

  1. Accedi all'Interfaccia Web del Router

    • Apri un browser web e naviga al pannello di amministrazione del router (es., http://192.100.100.1).
    • Inserisci credenziali amministratore valide.
  2. Inietta il Payload XSS Dannoso in Entrambe le Bande Wireless

    • Per la Banda 2.4GHz (wl0):
      1. Naviga a Wireless > Security sotto 2.4GHz (wl0).
      2. Individua il campo WPA/WAPI Passphrase.
      3. Inietta il seguente payload XSS nel campo passphrase:
        </center><script>alert(\"XSS Triggered\")</script>
        
      4. Clicca Applica/Salva per memorizzare il payload dannoso.
    • Per la Banda 5GHz (wl1):
      1. Ripeti gli stessi passaggi di cui sopra nelle Impostazioni di Sicurezza 5GHz (wl1).
  3. Attiva l'Esecuzione dell'XSS

    • Per la Banda 2.4GHz (wl0):
      1. Naviga a Status dal menu di navigazione.
      2. Clicca su 2.4GHz (wl0).
      3. Clicca su "Clicca qui per mostrare" accanto al campo Password.
      4. Il payload XSS viene eseguito all'interno del pop-up.
    • Per la Banda 5GHz (wl1):
      1. Esegui gli stessi passaggi in Status > 5GHz (wl1) per attivare l'XSS.

Scopritore

  • Nome: Asim Barnawi

Riferimenti

  • Sito Ufficiale DZS
  • Pagina Prodotto ZNID-GPON-2428B1-0ST

Mitigazione

  • Azione del Fornitore: Il fornitore dovrebbe sanificare l'input utente nel campo WPA/WAPI Passphrase per prevenire l'esecuzione di script dannosi.

Disclaimer: Questo repository è solo a scopo informativo. Lo scopritore e l'editore di queste informazioni non sono responsabili per qualsiasi uso improprio della vulnerabilità divulgata.

Scarica lo strumento