Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-36226 — Preuve de concept bénigne pour CVE-2026-36226, une vulnérabilité de cross-site scripting dans le composant Admin Dashboard Create New Project User d'Advantech WebAccess/SCADA 8.0-2015.08.16. Pour recherche de sécurité autorisée uniquement. | Kitploit
Outils/GitHubGitHub/nullbyte8080/cve-2026-36226
Analyse des VulnérabilitésExploitationSécurité SCADA/ICSExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubnullbyte8080/cve-2026-36226

CVE-2026-36226

Preuve de concept bénigne pour CVE-2026-36226, une vulnérabilité de cross-site scripting dans le composant Admin Dashboard Create New Project User d'Advantech WebAccess/SCADA 8.0-2015.08.16. Pour recherche de sécurité autorisée uniquement.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 3 moisPas encore vérifié

CVE-2026-36226 : Preuve de concept XSS pour la création d'un utilisateur de projet dans Advantech WebAccess/SCADA

Ce dépôt contient une preuve de concept bénigne pour CVE-2026-36226, un problème de cross-site scripting dans Advantech WebAccess/SCADA 8.0-2015.08.16.

Ce dépôt est destiné exclusivement à la recherche en sécurité autorisée et à la reproduction locale. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester.

Résumé

Advantech WebAccess/SCADA 8.0-2015.08.16 contient une vulnérabilité de cross-site scripting dans le composant Admin Dashboard Create New Project User. Le champ decryption ne nettoie ni n'encode suffisamment les entrées contrôlées par l'utilisateur avant qu'elles ne soient affichées dans l'application, ce qui permet à un attaquant distant d'exécuter du JavaScript dans le contexte du navigateur d'un utilisateur authentifié.

La preuve de concept publique utilise uniquement des charges utiles inoffensives basées sur des alertes. Elle n'inclut pas de vol d'identifiants, d'exfiltration de session ou de code destructeur.

Découvreur

Vaibhav D. Barkade

Produit concerné

  • Fournisseur : Advantech
  • Produit : WebAccess/SCADA
  • Version : 8.0-2015.08.16
  • Composant : Admin Dashboard, Create New Project User
  • Champ : decryption
  • Type de vulnérabilité : Cross-Site Scripting
  • Type d'attaque : À distance

Utilisation

Ouvrez la page d'assistance locale :

root@kitploit:~
python3 -m http.server 8000

Puis accédez à :

root@kitploit:~
http://127.0.0.1:8000/poc.html

Ou copiez directement une charge utile depuis :

root@kitploit:~
payloads.txt

Charge utile bénigne par défaut :

root@kitploit:~
"><svg/onload=alert("CVE-2026-36226")>

Vérification manuelle

  1. Connectez-vous à une instance de laboratoire autorisée d'Advantech WebAccess/SCADA 8.0-2015.08.16.
  2. Ouvrez le tableau de bord administrateur.
  3. Accédez à Créer un nouvel utilisateur de projet.
  4. Collez la charge utile bénigne dans le champ decryption.
  5. Enregistrez ou prévisualisez l'enregistrement.
  6. Si une alerte s'exécute dans le navigateur, le champ est vulnérable aux XSS.

Impact

L'exploitation réussie permet l'exécution de JavaScript côté navigateur dans le contexte d'un utilisateur consultant la page affectée. Selon la configuration de session et les privilèges de l'utilisateur, cela peut permettre le détournement de session, la divulgation d'informations sensibles ou l'exécution d'actions en tant qu'utilisateur victime.

Atténuation

  • Encodez les données non fiables avant de les afficher dans des contextes HTML, d'attribut, JavaScript ou d'URL.
  • Validez et rejetez les entrées de balises/scripts dans le champ decryption.
  • Appliquez une politique de sécurité de contenu restrictive.
  • Marquez les cookies de session comme HttpOnly, Secure et SameSite.
  • Mettez à niveau vers une version corrigée du fournisseur si disponible.
Télécharger l’outil