CVE-2022-50801CVE-2022-50801是JM-DATA公司生产的ONU JF511-TV设备中存在的一个经过认证的存储型跨站脚本(XSS)漏洞。该漏洞影响版本1.0.67,CVSS评分为4.3(中危)。攻击者通过获取设备低权限认证后,可以在设备的Web管理界面中注入恶意JavaScript脚本。由于该XSS为存储型,恶意脚本会被永久保存在设备系统中,当其他具有不同权限的用户访问受影响的管理页面或查看相关数据时,嵌入的恶意代码会在受害者浏览器中执行。这可能导致会话劫持、敏感信息窃取、凭据钓鱼攻击,甚至在某些情况下通过XSS进一步提升权限或执行其他恶意操作。由于该设备通常部署在运营商网络侧,漏洞的利用可能影响到大量终端用户的通信安全。
该漏洞属于存储型(Stored XSS)跨站脚本漏洞,存在于JM-DATA ONU JF511-TV的Web管理界面中。漏洞的根本原因在于应用程序未能对用户输入进行充分的输入验证和输出编码。攻击者以低权限账户(PR:L)登录设备管理后台后,可以向特定功能模块(如设备名称、描述字段、配置参数等)注入包含JavaScript代码的恶意payload。由于应用程序在后续页面渲染时直接将用户提交的数据回显到HTML中而未进行适当的转义处理,注入的脚本会被浏览器作为合法代码执行。存储型XSS的特点是恶意payload永久存储在服务器端,只要数据不被清除,任何访问该数据的用户都会触发攻击。攻击者常利用此漏洞窃取用户会话cookie、伪造表单提交或进行钓鱼攻击。由于ONU设备通常由服务提供商统一管理,攻击者可能通过此漏洞横向移动或收集网络敏感信息。