
На странице формы входа веб-консоли Paradox Security System IPR512 злоумышленник может ввести JavaScript-строку, например "</script>", которая перезапишет конфигурации в файле "login.xml" и приведёт к сбою страницы входа.
На странице формы входа в веб-консоль Paradox Security System IPR512 злоумышленник может ввести строку JavaScript, например , которая перезапишет конфигурации в файле «login.xml» и вызовет сбой формы входа, сделав её недоступной.
!!!ВНИМАНИЕ!!! Имейте в виду, что это нанесёт серьёзный ущерб функционированию сервиса!
1. Веб-панель управления учётными записями Paradox Security Systems IPR512 доступна. Ввод «admin» в качестве пользователя.

2. Перехват запроса с помощью BurpSuite.

3. Замена «admin» на JavaScript-тег

4. URL-кодирование для обхода фильтра безопасности и отправка запроса.

5. Если доступ к login.xml не ограничен, можно проверить, что он перезаписан.

6. Форма входа в веб-панель больше не доступна, так как она вышла из строя.

Уязвимость внедрения кода в login.html на странице входа в веб-панель IPR512 продукта Paradox Security Systems, которая позволяет удалённому или локальному злоумышленнику вызвать сбой страницы входа в веб-панель путём внедрения простого JavaScript-кода в страницу формы входа, например .