
Prova de conceito para XSS armazenado na interface web do Digi PortServer TS 4 H MEI, demonstrando a execução persistente de payload e fornecendo orientações de remediação.
Foi identificada uma vulnerabilidade de cross-site scripting (XSS) armazenado na interface de gerenciamento web do Digi PortServer TS 4 H MEI. Uma solicitação autenticada especialmente elaborada permite que um payload de script seja gravado permanentemente no armazenamento de configuração do dispositivo. O payload persiste entre ciclos de logout/login e reinicializações do dispositivo, e é executado no navegador de qualquer usuário que posteriormente visualize as páginas de configuração afetadas.
| Produto | Firmware Testado |
|---|
| Digi PortServer TS 4 H MEI | 82000747_V1 (02/06/2012) |
| Digi PortServer TS 4 H MEI | 82000747_AB (04/09/2025) |
Vários campos de entrada não sanitizados nos formulários de configuração do dispositivo foram encontrados armazenando e posteriormente refletindo conteúdo de script sem escape, incluindo:
btRefresh — formulário de gerenciamento de conexões (/Forms/connections_mgmt_1)
txtDevice, txtContact, txtLocation — formulário de configuração do sistema (/Forms/system_config_1)
Os payloads foram enviados como solicitações POST autenticadas aos formulários afetados, por exemplo:
POST /Forms/system_config_1 HTTP/1.1
Host: [device-ip]
Authorization: Basic [BASE64_CREDENTIAL]
Content-Type: application/x-www-form-urlencoded
... conteúdo omitido ...
txtDevice=[Vulnerable_Parameter]&txtContact=[Vulnerable_Parameter]&txtLocation=[Vulnerable_Parameter]&selOptimization=1&Submit=Apply
Comportamento verificado:
POST /Forms/connections_mgmt_1 HTTP/1.1
Host: [device-ip]
Content-Length: 17
Authorization: Basic [BASE64_CREDENTIAL]
... conteúdo omitido ...
btRefresh=[Vulnerable_Parameter]
Comportamento verificado:
<, >, ", ', &) em suas entidades HTML equivalentes antes da renderização da página.