Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-36226 — Harmloses Proof-of-Concept für CVE-2026-36226, eine Cross-Site-Scripting-Sicherheitslücke in der Komponente 'Create New Project User' des Admin Dashboards von Advantech WebAccess/SCADA 8.0-2015.08.16. Nur für autorisierte Sicherheitsforschung. | Kitploit
Tools/GitHubGitHub/nullbyte8080/cve-2026-36226
SchwachstellenanalyseExploitationSCADA/ICS-SicherheitWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubnullbyte8080/cve-2026-36226

CVE-2026-36226

Harmloses Proof-of-Concept für CVE-2026-36226, eine Cross-Site-Scripting-Sicherheitslücke in der Komponente 'Create New Project User' des Admin Dashboards von Advantech WebAccess/SCADA 8.0-2015.08.16. Nur für autorisierte Sicherheitsforschung.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-36226: Advantech WebAccess/SCADA Create New Project User XSS PoC

Dieses Repository enthält einen harmlosen Proof of Concept für CVE-2026-36226, eine Cross-Site-Scripting-Schwachstelle in Advantech WebAccess/SCADA 8.0-2015.08.16.

Dieses Repository ist ausschließlich für autorisierte Sicherheitsforschung und lokale Reproduktion bestimmt. Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.

Zusammenfassung

Advantech WebAccess/SCADA 8.0-2015.08.16 enthält eine Cross-Site-Scripting-Schwachstelle in der Admin Dashboard Create New Project User Komponente. Das decryption-Feld bereinigt oder kodiert benutzergesteuerte Eingaben nicht ausreichend, bevor sie in der Anwendung dargestellt werden, sodass ein entfernter Angreifer JavaScript im Browserkontext eines authentifizierten Benutzers ausführen kann.

Der öffentliche PoC verwendet ausschließlich harmlose alert-basierte Payloads. Er beinhaltet keinen Diebstahl von Anmeldedaten, keine Sitzungsexfiltration und keinen destruktiven Code.

Entdecker

Vaibhav D. Barkade

Betroffenes Produkt

  • Hersteller: Advantech
  • Produkt: WebAccess/SCADA
  • Version: 8.0-2015.08.16
  • Komponente: Admin Dashboard, Create New Project User
  • Feld: decryption
  • Schwachstellentyp: Cross-Site-Scripting
  • Angriffstyp: Remote

Verwendung

Öffnen Sie die lokale Hilfeseite:

root@kitploit:~
python3 -m http.server 8000

Navigieren Sie dann zu:

root@kitploit:~
http://127.0.0.1:8000/poc.html

Oder kopieren Sie ein Payload direkt aus:

root@kitploit:~
payloads.txt

Standard-harmloses Payload:

root@kitploit:~
"><svg/onload=alert("CVE-2026-36226")>

Manuelle Überprüfung

  1. Melden Sie sich an einer autorisierten Laborinstanz von Advantech WebAccess/SCADA 8.0-2015.08.16 an.
  2. Öffnen Sie das Admin Dashboard.
  3. Navigieren Sie zu Create New Project User.
  4. Fügen Sie das harmlose Payload in das decryption-Feld ein.
  5. Speichern oder zeigen Sie den Datensatz an.
  6. Wenn ein Alert im Browser ausgeführt wird, ist das Feld anfällig für XSS.

Auswirkung

Eine erfolgreiche Ausnutzung ermöglicht die browserseitige JavaScript-Ausführung im Kontext eines Benutzers, der die betroffene Seite ansieht. Abhängig von der Sitzungskonfiguration und den Benutzerberechtigungen kann dies zu Sitzungsübernahme, Offenlegung sensibler Informationen oder Aktionen führen, die im Namen des Opferbenutzers ausgeführt werden.

Maßnahmen

  • Kodieren Sie nicht vertrauenswürdige Daten, bevor Sie sie in HTML-, Attribut-, JavaScript- oder URL-Kontexten darstellen.
  • Validieren Sie Markup-/Script-Eingaben im decryption-Feld und weisen Sie sie zurück.
  • Wenden Sie eine restriktive Content Security Policy an.
  • Markieren Sie Sitzungscookies als HttpOnly, Secure und SameSite.
  • Aktualisieren Sie auf eine behobene Herstellerversion, falls verfügbar.
Tool herunterladen