XSS via orig_url exists on Peplink Balance 305, 380, 580, 710, 1350, and 2500 devices with firmware before fw-b305hw2_380hw6_580hw2_710hw3_1350hw2_2500-7.0.1-build2093. The affected script is guest/preview.cgi.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NPeplink 1350hw2 Firmware
OSPeplink7.0.1Peplink 2500 Firmware
OSPeplink7.0.1Peplink 380hw6 Firmware
OSPeplink7.0.1Peplink 580hw2 Firmware
OSPeplink7.0.1Peplink 710hw3 Firmware
OSPeplink7.0.1Peplink B305hw2 Firmware
OSPeplink7.0.1Peplink Balance 1350
HWPeplinkall versionsPeplink Balance 2500
HWPeplinkall versionsPeplink Balance 305
HWPeplinkall versionsPeplink Balance 380
HWPeplinkall versionsPeplink Balance 580
HWPeplinkall versionsPeplink Balance 710
HWPeplinkall versions
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
XSS
CWE
Related vulnerabilities
CVE-2017-8837CRITICAL9.8PL ✓same product
Peplink Balance — hasła przechowywane jako czysty tekst w plikach konfiguracyjnych
CVE-2017-8835CRITICAL9.8PL ✓same product
SQL Injection w urządzeniach Peplink Balance poprzez ciasteczko bauth
CVE-2020-24246HIGH7.5same product
Peplink Balance before 8.1.0rc1 allows an unauthenticated attacker to download PHP configuration files (/filem...
CVE-2017-8841HIGH8.1same product
Arbitrary file deletion exists on Peplink Balance 305, 380, 580, 710, 1350, and 2500 devices with firmware bef...
CVE-2017-8836HIGH8.8same product
CSRF exists on Peplink Balance 305, 380, 580, 710, 1350, and 2500 devices with firmware before fw-b305hw2_380h...