Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-12948 — Prova di concetto per XSS persistente nell'interfaccia web di Digi PortServer TS 4 H MEI, che dimostra l'esecuzione persistente del payload e fornisce indicazioni per la mitigazione. | Kitploit
Strumenti/GitHubGitHub/nvicloud/cve-2026-12948
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubnvicloud/cve-2026-12948

CVE-2026-12948

Prova di concetto per XSS persistente nell'interfaccia web di Digi PortServer TS 4 H MEI, che dimostra l'esecuzione persistente del payload e fornisce indicazioni per la mitigazione.

Vedi Repository
1 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-12948

Riepilogo della vulnerabilità

È stata identificata una vulnerabilità di cross-site scripting (XSS) persistente nell'interfaccia di gestione web del Digi PortServer TS 4 H MEI. Una richiesta autenticata appositamente predisposta consente di scrivere in modo permanente un payload di script nell'archivio di configurazione del dispositivo. Il payload persiste tra cicli di logout/login e riavvii del dispositivo, e viene eseguito nel browser di qualsiasi utente che successivamente visualizzi le pagine di configurazione interessate.

  • ID CVE: CVE-2026-12948
  • CWE: CWE-79 (Neutralizzazione impropria dell'input durante la generazione di pagine web)
  • Classe di vulnerabilità: Cross-Site Scripting persistente / memorizzato
  • Accesso richiesto: Amministratore autenticato

Hardware e firmware interessati

ProdottoFirmware testato
Digi PortServer TS 4 H MEI82000747_V1 (02/06/2012)
Digi PortServer TS 4 H MEI82000747_AB (04/09/2025)

Parametri vulnerabili

Diversi campi di input non sanificati nei moduli di configurazione del dispositivo sono risultati in grado di memorizzare e successivamente riflettere contenuto script non escapato, tra cui:

  • btRefresh — modulo di gestione connessioni (/Forms/connections_mgmt_1)
    • il payload viene cancellato al riavvio.
  • txtDevice, txtContact, txtLocation — modulo di configurazione di sistema (/Forms/system_config_1)
    • il payload viene mantenuto tra i riavvii.

Proof of Concept (sanitizzato)

I payload sono stati inviati come richieste POST autenticate ai moduli interessati, ad esempio:

root@kitploit:~
POST /Forms/system_config_1 HTTP/1.1
Host: [device-ip]
Authorization: Basic [BASE64_CREDENTIAL]
Content-Type: application/x-www-form-urlencoded
... contenuto troncato ...

txtDevice=[Vulnerable_Parameter]&txtContact=[Vulnerable_Parameter]&txtLocation=[Vulnerable_Parameter]&selOptimization=1&Submit=Apply

Comportamento verificato:

  • Il payload viene eseguito immediatamente al momento dell'invio da parte dell'amministratore.
  • Il payload viene mantenuto nell'archivio di configurazione e si riattiva a ogni successivo caricamento della pagina.
  • Il payload sopravvive a un riavvio completo del dispositivo, confermando la persistenza a livello di archivio e non in una sessione/cache transitoria.
root@kitploit:~
POST /Forms/connections_mgmt_1 HTTP/1.1
Host: [device-ip]
Content-Length: 17
Authorization: Basic [BASE64_CREDENTIAL]
... contenuto troncato ...

btRefresh=[Vulnerable_Parameter]

Comportamento verificato:

  • Il payload viene eseguito immediatamente al momento dell'invio da parte dell'amministratore.
  • Il payload viene mantenuto nell'archivio di configurazione e si riattiva a ogni successivo caricamento della pagina.
  • Il payload viene cancellato al riavvio completo del dispositivo.

Rimedio

  1. Validazione rigorosa dell'input all'arrivo — rifiutare (piuttosto che tentare di sanificare) qualsiasi input che non corrisponda al formato previsto per un determinato campo (ad esempio, campi nome solo alfabetici, campi email validati con regex rigorose).
  2. Codifica dell'output HTML al momento del rendering — codificare tutti i dati forniti dall'utente scritti nelle risposte HTML, convertendo i metacaratteri (<, >, ", ', &) nei rispettivi equivalenti di entità HTML prima del rendering della pagina.

Riferimenti

  • Advisory del fornitore: Digi Security Advisory — Stored Cross-Site Scripting (XSS)
  • Advisory ICS CISA: ICSA-26-188-07
  • NVD: CVE-2026-12948

Cronologia della divulgazione

  • Segnalato a Digi tramite divulgazione coordinata con il coordinamento MITRE/CISA
  • CVE-2026-12948 assegnato
  • Advisory pubblico pubblicato da Digi International e CISA
Scarica lo strumento