
MikroTik Hotspot ログインページにおける反射型XSS脆弱性
MikroTik RouterOS Hotspot ログインページに反射型クロスサイトスクリプティング(XSS)脆弱性が発見されました。この脆弱性は dst URLパラメータを介して引き起こされ、入力のサニタイズが不適切なため、悪意のあるJavaScriptコードが被害者のブラウザで実行される可能性があります。
http://target-ip/login?dst=javascript:alert(3)
この脆弱性により、セッションハイジャック、フィッシング攻撃、またはユーザーを悪意のあるウェブサイトへリダイレクトする可能性があり、ホットスポットのログインページを利用するユーザーのセキュリティが侵害される恐れがあります。
dst などのURLパラメータを含むすべてのユーザー入力を適切にサニタイズおよび検証してください。以下は、MikroTik Hotspot ログインページで反射型XSSペイロードが実行されている様子を示すスクリーンショットです:
