CVE-2022-32988: XSS
Cross Site Scripting (XSS) vulnerability in router Asus DSL-N14U-B1 1.1.2.3805 via the "list" parameters (e.g. filterlwlist, keywordrulelist, etc) in every ".asp" page containing a list of stored strings. The following asp files are affected: (1) cgi-bin/APPInstallation.asp, (2) cgi-bin/AdvancedACLContent.asp, (3) cgi-bin/AdvancedADSLContent.asp, (4) cgi-bin/AdvancedASUSDDNSContent.asp, (5) cgi-bin/AdvancedAiDiskftp.asp, (6) cgi-bin/AdvancedAiDisksamba.asp, (7) cgi-bin/AdvancedDSLContent.asp, (8) cgi-bin/AdvancedFirewallContent.asp, (9) cgi-bin/AdvancedFirmwareUpgradeContent.asp, (10) cgi-bin/AdvancedGWStaticRouteContent.asp, (11) cgi-bin/AdvancedIPTVContent.asp, (12) cgi-bin/AdvancedIPv6Content.asp, (13) cgi-bin/AdvancedKeywordFilterContent.asp, (14) cgi-bin/AdvancedLANContent.asp, (15) cgi-bin/AdvancedModemContent.asp, (16) cgi-bin/AdvancedPortTriggerContent.asp, (17) cgi-bin/AdvancedQOSUserPrioContent.asp, (18) cgi-bin/AdvancedQOSUserRulesContent.asp, (19) cgi-bin/AdvancedSettingBackupContent.asp, (20) cgi-bin/AdvancedSystemContent.asp, (21) cgi-bin/AdvancedURLFilterContent.asp, (22) cgi-bin/AdvancedVPNPPTP.asp, (23) cgi-bin/AdvancedVirtualServerContent.asp, (24) cgi-bin/AdvancedWANPortContent.asp, (25) cgi-bin/AdvancedWAdvancedContent.asp, (26) cgi-bin/AdvancedWModeContent.asp, (27) cgi-bin/AdvancedWWPSContent.asp, (28) cgi-bin/AdvancedWirelessContent.asp, (29) cgi-bin/BandwidthLimiter.asp, (30) cgi-bin/Guestnetwork.asp, (31) cgi-bin/MainAccessLogContent.asp, (32) cgi-bin/MainAdslStatusContent.asp, (33) cgi-bin/MainSpectrumContent.asp, (34) cgi-bin/MainWebHistoryContent.asp, (35) cgi-bin/ParentalControl.asp, (36) cgi-bin/QISwizard.asp, (37) cgi-bin/QoSEZQoS.asp, (38) cgi-bin/aidisk.asp, (39) cgi-bin/aidisk/Aidisk-1.asp, (40) cgi-bin/aidisk/Aidisk-2.asp, (41) cgi-bin/aidisk/Aidisk-3.asp, (42) cgi-bin/aidisk/Aidisk-4.asp, (43) cgi-bin/blocking.asp, (44) cgi-bin/cloudmain.asp, (45) cgi-bin/cloudroutersync.asp, (46) cgi-bin/cloudsettings.asp, (47) cgi-bin/cloudsync.asp, (48) cgi-bin/device-map/DSLdashboard.asp, (49) cgi-bin/device-map/clients.asp, (50) cgi-bin/device-map/disk.asp, (51) cgi-bin/device-map/internet.asp, (52) cgi-bin/errorpage.asp, (53) cgi-bin/index.asp, (54) cgi-bin/index2.asp, (55) cgi-bin/qis/QISPTMmanualsetting.asp, (56) cgi-bin/qis/QISadminpass.asp, (57) cgi-bin/qis/QISannexsetting.asp, (58) cgi-bin/qis/QISbridgecfgtmp.asp, (59) cgi-bin/qis/QISdetect.asp, (60) cgi-bin/qis/QISfinish.asp, (61) cgi-bin/qis/QISipoacfgtmp.asp, (62) cgi-bin/qis/QISmanualsetting.asp, (63) cgi-bin/qis/QISmercfg.asp, (64) cgi-bin/qis/QISmercfgtmp.asp, (65) cgi-bin/qis/QISpppcfg.asp, (66) cgi-bin/qis/QISpppcfgtmp.asp, (67) cgi-bin/qis/QISwireless.asp, (68) cgi-bin/querywanstatus.asp, (69) cgi-bin/querywanstatus2.asp, and (70) cgi-bin/startapply.asp.
Affected Software
Event History
Frequently Asked Questions
What is the severity of CVE-2022-32988?
The severity of CVE-2022-32988 is medium with a CVSS score of 5.4.
How does the Cross Site Scripting (XSS) vulnerability in router Asus DSL-N14U-B1 occur?
The Cross Site Scripting (XSS) vulnerability in the Asus DSL-N14U-B1 router occurs via the "*list" parameters in every ".asp" page containing a list of stored strings.
Which files are affected by the Cross Site Scripting (XSS) vulnerability in router Asus DSL-N14U-B1?
The following asp files are affected: (1) cgi-bin/APP_Installation.asp, (2) cgi-bin/Advance...
How can I fix the Cross Site Scripting (XSS) vulnerability in router Asus DSL-N14U-B1?
There is currently no official fix available, but you can mitigate the vulnerability by implementing input validation and output encoding in your web application.
Where can I find more information about CVE-2022-32988?
You can find more information about CVE-2022-32988 on the following references: [GitHub - FedericoHeichou/CVE-2022-32988](https://github.com/FedericoHeichou/CVE-2022-32988) and [GitHub - FedericoHeichou/DSL-N14U-XSS](https://github.com/FedericoHeichou/DSL-N14U-XSS).