Zucchetti Axess 门禁控制设备(XA4、X3/X3BIO、X4、X7、XIO、i-door、i-door+)的基于 Web 的配置界面中存在跨站脚本(XSS)漏洞。
该漏洞是由于 /file_manager.cgi 端点中的 dirBrowse 参数对用户提供的输入未进行适当的清理所致。经过身份验证的攻击者可以注入任意 JavaScript 代码,这些代码会在管理用户的上下文中执行。
成功利用该漏洞可能导致会话劫持、未经授权的配置更改以及敏感信息泄露。
GET /file_manager.cgi?dirBrowse=PAYLOAD
基础示例载荷:
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz