Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-6563 — MikroTik Hotspot 로그인 페이지의 반사형 XSS 취약점 | Kitploit
도구/GitHubGitHub/praksokchea/cve-2025-6563
Vulnerability AnalysisWeb Application ExploitationWeb SecurityLearning & Education
GitHubpraksokchea/cve-2025-6563

CVE-2025-6563

MikroTik Hotspot 로그인 페이지의 반사형 XSS 취약점

저장소 보기
21개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

MikroTik 핫스팟 로그인 페이지 반사형 XSS 취약점 권고

개요

MikroTik RouterOS 핫스팟 로그인 페이지에서 반사형 XSS(Cross-Site Scripting) 취약점이 발견되었습니다. 이 취약점은 dst URL 매개변수를 통해 트리거되며, 입력값이 제대로 삭제(sanitize)되지 않아 피해자 브라우저에서 악성 JavaScript 코드가 실행될 수 있습니다.

영향을 받는 제품

  • MikroTik RouterOS 핫스팟 로그인 페이지
  • 7.20 미만 버전

취약점 세부 정보

  • 공격자가 다음과 같은 URL을 조작하면 취약점이 발생합니다:

http://target-ip/login?dst=javascript:alert(3)

  • 사용자가 이 URL을 방문하면 응답에 JavaScript가 반사되어 브라우저에서 스크립트가 실행됩니다.

영향

이 취약점으로 인해 세션 하이재킹, 피싱 공격 또는 악성 웹사이트로의 사용자 리디렉션이 발생할 수 있으며, 핫스팟 로그인 페이지를 사용하는 사용자의 보안이 손상될 수 있습니다.

공격 경로

  • 조작된 URL을 방문하도록 사용자 상호작용이 필요합니다.
  • 공격자는 피해자에게 악성 링크를 전달할 수 있어야 합니다(피싱 또는 사회공학 기법을 통해).
  • 피해자는 취약한 MikroTik Router에서 핫스팟 로그인 페이지에 접속해야 합니다.

권장 사항

  • 특히 dst와 같은 URL 매개변수를 포함한 모든 사용자 입력을 제대로 삭제(sanitize)하고 검증하십시오.
  • 실행 가능한 스크립트의 삽입을 방지하기 위해 출력 인코딩을 적용하십시오.
  • 악성 페이로드를 탐지하고 차단하기 위해 WAF(Web Application Firewall) 규칙을 배포하십시오.
  • 수정 사항이 배포되면 MikroTik RouterOS를 7.20 이상 버전으로 업데이트하십시오.

크레딧

  • 발견자: Prak Sokchea
  • 참조 : https://www.exploit-db.com/exploits/52366

취약점 시연

아래는 MikroTik 핫스팟 로그인 페이지에서 반사형 XSS 페이로드가 실행되는 모습을 보여주는 스크린샷입니다:

XSS 페이로드 XSS PoC

도구 다운로드