MikroTik 热点登录页面反射型 XSS 漏洞通告
概述
在 MikroTik RouterOS 热点登录页面中发现了一个反射型跨站脚本(XSS)漏洞。该漏洞通过 dst URL 参数触发,该参数对输入进行了不当过滤,从而允许恶意 JavaScript 代码在受害者的浏览器中执行。
受影响产品
- MikroTik RouterOS 热点登录页面
- 低于 7.20 的版本
漏洞详情
http://target-ip/login?dst=javascript:alert(3)
- 当用户访问此 URL 时,响应中会反射出 JavaScript,从而导致脚本在浏览器中执行。
影响
该漏洞可导致会话劫持、钓鱼攻击或将用户重定向到恶意网站,从而危及与热点登录页面交互的用户的安全。
攻击向量
- 需要用户交互来访问构造的 URL。
- 攻击者必须能够向受害者发送恶意链接(通过钓鱼或社会工程学)。
- 受害者必须访问易受攻击的 MikroTik 路由器上的热点登录页面。
修复建议
- 对所有用户输入进行适当的过滤和验证,尤其是像
dst 这样的 URL 参数。
- 应用输出编码以防止可执行脚本的注入。
- 部署 Web 应用防火墙(WAF)规则以检测和阻止恶意负载。
- 一旦修复程序发布,请将 MikroTik RouterOS 更新到 7.20 或更高版本。
致谢
漏洞演示
以下截图展示了反射型 XSS 负载在 MikroTik 热点登录页面中的执行情况:
