
XSS riflesso in Ruckus Unleashed 200.13.6.1.319 tramite il parametro name.
Una vulnerabilità di cross-site scripting (XSS) riflesso è presente in Ruckus Unleashed 200.13.6.1.319 tramite il parametro name dell'endpoint del portale captive selfguestpass/guestAccessSubmit.jsp.
Ruckus Wireless
Sistemi Controller-less (RUCKUS Unleashed)
200.13.6.1.319
/selfguestpass/guestAccessSubmit.jsp
name
https://192.168.1.51/selfguestpass/guestAccessSubmit.jsp?cookie=null&tip=5&name=</p><form>

L'applicazione riflette nella risposta della pagina l'input non sanificato controllato dall'utente proveniente dal parametro name, consentendo l'esecuzione arbitraria di JavaScript.
Un attaccante può eseguire JavaScript nel browser della vittima, portando a furto di sessione, furto di credenziali, reindirizzamento forzato o manipolazione dell'interfaccia utente.
Huthaifa Qashou