
Prova de conceito para XSS refletido (CVE-2024-34582) nos servidores web Sunhillo Rici5k/Sureline através do parâmetro userid_change em /cgi/usrPasswd.cgi.
Afeta as versões mais recentes dos navegadores Mozilla e Chrome, Sunhillo Rici5k e Sureline
As versões mais atuais dos Servidores Web em execução nos dispositivos Sunhillo são suscetíveis a XSS Refletido. A vulnerabilidade reside no parâmetro userid_change dentro de /cgi/usrPasswd.cgi. Este parâmetro é copiado para o valor de uma tag HTML quando o usuário tenta alterar sua senha usando a funcionalidade "Esqueceu a Senha" do servidor web.
Um atacante pode usar essa vulnerabilidade para construir uma requisição que, se emitida por outro usuário da aplicação, fará com que o código Javascript malicioso seja executado no contexto da sessão do navegador do usuário com a aplicação.