
MikroTik Hotspot 로그인 페이지의 반사형 XSS 취약점
MikroTik RouterOS 핫스팟 로그인 페이지에서 반사형 XSS(Cross-Site Scripting) 취약점이 발견되었습니다. 이 취약점은 dst URL 매개변수를 통해 트리거되며, 입력값이 제대로 삭제(sanitize)되지 않아 피해자 브라우저에서 악성 JavaScript 코드가 실행될 수 있습니다.
http://target-ip/login?dst=javascript:alert(3)
이 취약점으로 인해 세션 하이재킹, 피싱 공격 또는 악성 웹사이트로의 사용자 리디렉션이 발생할 수 있으며, 핫스팟 로그인 페이지를 사용하는 사용자의 보안이 손상될 수 있습니다.
dst와 같은 URL 매개변수를 포함한 모든 사용자 입력을 제대로 삭제(sanitize)하고 검증하십시오.아래는 MikroTik 핫스팟 로그인 페이지에서 반사형 XSS 페이로드가 실행되는 모습을 보여주는 스크린샷입니다:
