
OpenWRT v18.06.2에서의 반사형 크로스 사이트 스크립팅 취약점
EOL Luci OpenWRT v18.06.2의 /cgi-bin/luci/admin/system/packages 엔드포인트에서 반사형 크로스사이트스크립팅(XSS) 취약점이 식별되었습니다.
http://192.168.56.2/cgi-bin/luci/admin/system/packages로 이동합니다.

취약점의 근본 원인은 입력값 검증 부족으로, 위협 행위자가 문자열을 탈출하여 JavaScript 페이로드를 직접 실행할 수 있게 합니다.
이 취약점을 악용하면 공격자가 세션 토큰(쿠키)을 유출하여 잠재적으로 계정 탈취로 이어질 수 있습니다.
Luci - OpenWRT 18.06.2, 브랜치 (git-19.020.41695-6f6641d) - 소스 코드