
Na página do formulário de login do console web do Paradox Security System IPR512, o atacante pode inserir uma string JavaScript, como `</script>`, que sobrescreverá as configurações no arquivo "login.xml" e fará com que a página de login trave.
Na página do formulário de login do console Web do Paradox Security System IPR512, um atacante pode inserir uma string JavaScript, como , que sobrescreverá as configurações no arquivo "login.xml" e fará com que o formulário de login trave e fique indisponível.
!!!AVISO!!! Esteja ciente de que isso causará um impacto prejudicial ao funcionamento do serviço!
1. O webpanel de Gerenciamento de Contas do Paradox Security Systems IPR512 está acessível. Digitando "admin" como usuário.

2. Interceptando a requisição com o BurpSuite.

3. Substituindo "admin" pela tag JavaScript

4. Codificando na URL para contornar o filtro de segurança e enviando a requisição.

5. Se o acesso ao login.xml não for restrito, você pode verificar que ele foi sobrescrito.

6. O formulário de login do webpanel não está mais acessível, pois ele travou.

Vulnerabilidade de injeção de código em login.html na página de login do painel web no IPR512 do produto Paradox Security Systems, que permite que um atacante remoto ou local cause a queda da página de login do painel web ao injetar um simples código JavaScript na página do formulário de login, como .