
Interessa le versioni più recenti dei browser web Mozilla e Chrome, e i dispositivi Sunhillo Rici5k e Sureline
Le versioni più recenti dei server web in esecuzione sui dispositivi Sunhillo sono suscettibili a XSS riflesso. La vulnerabilità risiede nel parametro userid_change all'interno di /cgi/usrPasswd.cgi. Questo parametro viene copiato nel valore di un tag HTML quando l'utente tenta di cambiare la propria password utilizzando la funzionalità "Password dimenticata" del server web.
Un attaccante può utilizzare questa vulnerabilità per costruire una richiesta che, se emessa da un altro utente dell'applicazione, causerà l'esecuzione del codice Javascript dannoso nel contesto della sessione del browser dell'utente con l'applicazione.