
在 Paradox Security System IPR512 Web 控制台登录表单页面中,攻击者可以输入 JavaScript 字符串,例如 `</script>`,这会覆盖文件 `login.xml` 中的配置,并导致登录页面崩溃。
在 Paradox Security System IPR512 Web 控制台登录表单页面中,攻击者可以输入 JavaScript 字符串,例如 ,这将覆盖 "login.xml" 文件中的配置,导致登录表单崩溃并不可用。
!!!警告!!! 请注意,这将对服务的运行造成破坏性影响!
1. Paradox Security Systems IPR512 账户管理 Web 面板可访问。输入 "admin" 作为用户名。

2. 使用 BurpSuite 拦截请求。

3. 将 "admin" 替换为 JavaScript 标签

4. 对 进行 URL 编码以绕过安全过滤器并发送请求。

5. 如果对 login.xml 的访问不受限制,您可以检查它已被覆盖。

6. Web 面板登录表单已崩溃,无法再访问。

Paradox Security Systems 产品的 IPR512 Web 面板登录页面 login.html 中存在代码注入漏洞,允许远程或本地攻击者通过向登录表单页面注入简单的 JavaScript 代码(例如 )导致 Web 面板登录页面崩溃。