
Una vulnerabilità di cross-site scripting riflessa in OpenWRT v18.06.2
Una vulnerabilità di cross-site scripting (XSS) riflesso è stata identificata nel punto finale /cgi-bin/luci/admin/system/packages di EOL Luci OpenWRT v18.06.2.
http://192.168.56.2/cgi-bin/luci/admin/system/packages,

La causa principale della vulnerabilità è una sanificazione insufficiente dell'input, che consente a un attore malintenzionato di uscire dalla stringa ed eseguire direttamente un payload JavaScript.
Lo sfruttamento di questa vulnerabilità potrebbe consentire all'attaccante di esfiltrare token di sessione (cookie), portando potenzialmente al takeover dell'account.
Luci - OpenWRT 18.06.2, branch (git-19.020.41695-6f6641d) - codice sorgente