Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DZS Router Web Interface (CVE-2025-26202)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
04/03/2025
Última modificación:
14/03/2025

Descripción

Existe una vulnerabilidad de cross site scripting (XSS) en el campo Frase de contraseña WPA/WAPI de la configuración de seguridad inalámbrica (bandas de 2,4 GHz y 5 GHz) en la interfaz web del enrutador DZS. Un atacante autenticado puede inyectar código JavaScript malicioso en el campo de frase de contraseña, que se almacena y se ejecuta posteriormente cuando un administrador ve la frase de contraseña a través de la opción "Haga clic aquí para visualizar" en la página de estado.