
Uma vulnerabilidade de cross-site scripting refletido no OpenWRT v18.06.2
Uma vulnerabilidade de cross-site scripting (XSS) refletido foi identificada no EOL Luci OpenWRT v18.06.2 no endpoint /cgi-bin/luci/admin/system/packages.
http://192.168.56.2/cgi-bin/luci/admin/system/packages,

A causa raiz da vulnerabilidade é a sanitização insuficiente da entrada, o que permite que um ator de ameaça escape da string e execute diretamente o payload JavaScript.
A exploração desta vulnerabilidade pode permitir que o atacante exfiltre tokens de sessão (cookies), potencialmente levando à tomada de controle da conta.
Luci - OpenWRT 18.06.2, branch (git-19.020.41695-6f6641d) - código-fonte