
Prova di concetto per XSS persistente nell'interfaccia web di Digi PortServer TS 4 H MEI, che dimostra l'esecuzione persistente del payload e fornisce indicazioni per la mitigazione.
È stata identificata una vulnerabilità di cross-site scripting (XSS) persistente nell'interfaccia di gestione web del Digi PortServer TS 4 H MEI. Una richiesta autenticata appositamente predisposta consente di scrivere in modo permanente un payload di script nell'archivio di configurazione del dispositivo. Il payload persiste tra cicli di logout/login e riavvii del dispositivo, e viene eseguito nel browser di qualsiasi utente che successivamente visualizzi le pagine di configurazione interessate.
| Prodotto | Firmware testato |
|---|
| Digi PortServer TS 4 H MEI | 82000747_V1 (02/06/2012) |
| Digi PortServer TS 4 H MEI | 82000747_AB (04/09/2025) |
Diversi campi di input non sanificati nei moduli di configurazione del dispositivo sono risultati in grado di memorizzare e successivamente riflettere contenuto script non escapato, tra cui:
btRefresh — modulo di gestione connessioni (/Forms/connections_mgmt_1)
txtDevice, txtContact, txtLocation — modulo di configurazione di sistema (/Forms/system_config_1)
I payload sono stati inviati come richieste POST autenticate ai moduli interessati, ad esempio:
POST /Forms/system_config_1 HTTP/1.1
Host: [device-ip]
Authorization: Basic [BASE64_CREDENTIAL]
Content-Type: application/x-www-form-urlencoded
... contenuto troncato ...
txtDevice=[Vulnerable_Parameter]&txtContact=[Vulnerable_Parameter]&txtLocation=[Vulnerable_Parameter]&selOptimization=1&Submit=Apply
Comportamento verificato:
POST /Forms/connections_mgmt_1 HTTP/1.1
Host: [device-ip]
Content-Length: 17
Authorization: Basic [BASE64_CREDENTIAL]
... contenuto troncato ...
btRefresh=[Vulnerable_Parameter]
Comportamento verificato:
<, >, ", ', &) nei rispettivi equivalenti di entità HTML prima del rendering della pagina.