
Nella pagina del modulo di login della console web Paradox Security System IPR512, un attaccante può inserire una stringa JavaScript, come `"</script>"`, che sovrascriverà le configurazioni nel file `"login.xml"` e causerà il crash della pagina di login.
Nella pagina del modulo di login della console web Paradox Security System IPR512, un attaccante può inserire una stringa JavaScript, come , che sovrascriverà le configurazioni nel file "login.xml" e causerà il crash del modulo di login rendendolo non disponibile.
!!!ATTENZIONE!!! Tieni presente che avrà un impatto dannoso sul funzionamento del servizio!
1. Il pannello web di gestione account Paradox Security Systems IPR512 è accessibile. Digitare "admin" come utente.

2. Intercettare la richiesta con BurpSuite.

3. Sostituire "admin" con il tag JavaScript

4. Codifica URL di per bypassare il filtro di sicurezza e invio della richiesta.

5. Se l'accesso a login.xml non è limitato, puoi verificare che sia stato sovrascritto.

6. Il modulo di login del pannello web non è più accessibile perché è andato in crash.

Vulnerabilità di code injection in login.html nella pagina di login del pannello web su IPR512 del prodotto Paradox Security Systems che consente a un attaccante remoto o locale di causare il crash della pagina di login del pannello web iniettando semplice codice JavaScript nella pagina del modulo di login, come .