Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-6563 — MikroTik Hotspot 登录页面中的反射型 XSS 漏洞 | Kitploit
工具/GitHubGitHub/praksokchea/cve-2025-6563
漏洞分析Web应用程序漏洞利用Web安全学习与教育
GitHubpraksokchea/cve-2025-6563

CVE-2025-6563

MikroTik Hotspot 登录页面中的反射型 XSS 漏洞

查看仓库
41个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

MikroTik 热点登录页面反射型 XSS 漏洞通告

概述

在 MikroTik RouterOS 热点登录页面中发现了一个反射型跨站脚本(XSS)漏洞。该漏洞通过 dst URL 参数触发,该参数对输入进行了不当过滤,从而允许恶意 JavaScript 代码在受害者的浏览器中执行。

受影响产品

  • MikroTik RouterOS 热点登录页面
  • 低于 7.20 的版本

漏洞详情

  • 当攻击者构造类似以下 URL 时触发漏洞:

http://target-ip/login?dst=javascript:alert(3)

  • 当用户访问此 URL 时,响应中会反射出 JavaScript,从而导致脚本在浏览器中执行。

影响

该漏洞可导致会话劫持、钓鱼攻击或将用户重定向到恶意网站,从而危及与热点登录页面交互的用户的安全。

攻击向量

  • 需要用户交互来访问构造的 URL。
  • 攻击者必须能够向受害者发送恶意链接(通过钓鱼或社会工程学)。
  • 受害者必须访问易受攻击的 MikroTik 路由器上的热点登录页面。

修复建议

  • 对所有用户输入进行适当的过滤和验证,尤其是像 dst 这样的 URL 参数。
  • 应用输出编码以防止可执行脚本的注入。
  • 部署 Web 应用防火墙(WAF)规则以检测和阻止恶意负载。
  • 一旦修复程序发布,请将 MikroTik RouterOS 更新到 7.20 或更高版本。

致谢

  • 由 Prak Sokchea 发现
  • 参考:https://www.exploit-db.com/exploits/52366

漏洞演示

以下截图展示了反射型 XSS 负载在 MikroTik 热点登录页面中的执行情况:

XSS Payload XSS PoC

下载工具