在 utnserver Pro、utnserver ProMAX 和 INU-100 版本 20.1.22 及更早版本中发现了一个漏洞,影响 Web 界面中的设备描述参数。此缺陷允许存储型跨站脚本(XSS),使攻击者能够注入 JavaScript 代码。攻击者可以通过诱骗受害者访问恶意网站远程执行攻击,可能导致会话劫持。该漏洞已公开披露,并被标识为 CVE-2024-5420。
nuclei --target http://192.168.1.1:8080/ -t CVE-2024-5420.yaml
FOFA : title="utnserver Control Center"
SHODAN : SEH HTTP Server