Консультация по отражённой XSS-уязвимости на странице входа в Hotspot MikroTik
Обзор
На странице входа в Hotspot MikroTik RouterOS была обнаружена отражённая уязвимость межсайтового скриптинга (Cross-Site Scripting, XSS). Уязвимость срабатывает через URL-параметр dst, который некорректно санитизирует ввод, что позволяет выполнить вредоносный JavaScript-код в браузере жертвы.
Затронутый продукт
- Страница входа в Hotspot MikroTik RouterOS
- Версии ниже 7.20
Детали уязвимости
- Уязвимость возникает, когда злоумышленник создаёт URL вида:
http://target-ip/login?dst=javascript:alert(3)
- Когда пользователи переходят по этому URL, JavaScript отражается в ответе, что приводит к выполнению скрипта в браузере.
Воздействие
Эта уязвимость может привести к перехвату сессий, фишинговым атакам или перенаправлению пользователей на вредоносные веб-сайты, что ставит под угрозу безопасность пользователей, взаимодействующих со страницей входа в Hotspot.
Вектор атаки
- Требуется взаимодействие с пользователем для перехода по созданному URL.
- Злоумышленник должен иметь возможность отправить жертве вредоносную ссылку (через фишинг или социальную инженерию).
- Жертва должна открыть страницу входа в Hotspot на уязвимом маршрутизаторе MikroTik.
Рекомендации
- Корректно санитизируйте и проверяйте все пользовательские вводы, особенно URL-параметры, такие как
dst.
- Применяйте кодирование вывода для предотвращения внедрения исполняемых скриптов.
- Разверните правила Web Application Firewall (WAF) для обнаружения и блокировки вредоносных нагрузок.
- Обновите MikroTik RouterOS до версии 7.20 или более поздней после выхода исправления.
Авторы
Демонстрация уязвимости
Ниже представлен скриншот, демонстрирующий выполнение отражённой XSS-нагрузки на странице входа в Hotspot MikroTik:
