Osoba atakująca może wstrzyknąć dowolny skrypt JavaScript w specjalnie spreparowanym żądaniu HTTP, które może zostać odzwierciedlone w odpowiedzi HTTP. Urządzenie jest również podatne na podatność cross-site scripting (XSS), która może umożliwić przechwycenie sesji, ujawnienie poufnych danych, ataki typu CSRF i zdalne wykonanie kodu.