
Sunhillo Rici5k/Sureline 웹 서버의 /cgi/usrPasswd.cgi에 있는 userid_change 매개변수를 통한 반사형 XSS (CVE-2024-34582)에 대한 개념 증명.
Mozilla 및 Chrome Web Browsers, Sunhillo Rici5k 및 Sureline 최신 버전에 영향을 미침
Sunhillo 장치에서 실행 중인 최신 버전의 Web Server가 반사형 XSS에 취약합니다. 이 취약점은 /cgi/usrPasswd.cgi 내의 userid_change 매개변수에 있습니다. 사용자가 웹 서버의 "Forgot Password" 기능을 사용하여 비밀번호를 재설정하려고 할 때, 이 매개변수가 HTML 태그의 값으로 복사됩니다.
공격자는 이 취약점을 이용하여 요청을 구성할 수 있으며, 해당 요청이 다른 애플리케이션 사용자에 의해 실행될 경우 악성 Javascript 코드가 사용자의 브라우저 세션 컨텍스트 내에서 실행되도록 할 수 있습니다.