
Preuve de concept bénigne pour CVE-2026-36226, une vulnérabilité de cross-site scripting dans le composant Admin Dashboard Create New Project User d'Advantech WebAccess/SCADA 8.0-2015.08.16. Pour recherche de sécurité autorisée uniquement.
Ce dépôt contient une preuve de concept bénigne pour CVE-2026-36226, un problème de cross-site scripting dans Advantech WebAccess/SCADA 8.0-2015.08.16.
Ce dépôt est destiné exclusivement à la recherche en sécurité autorisée et à la reproduction locale. Ne l'utilisez pas contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de tester.
Advantech WebAccess/SCADA 8.0-2015.08.16 contient une vulnérabilité de cross-site scripting dans le composant Admin Dashboard Create New Project User. Le champ decryption ne nettoie ni n'encode suffisamment les entrées contrôlées par l'utilisateur avant qu'elles ne soient affichées dans l'application, ce qui permet à un attaquant distant d'exécuter du JavaScript dans le contexte du navigateur d'un utilisateur authentifié.
La preuve de concept publique utilise uniquement des charges utiles inoffensives basées sur des alertes. Elle n'inclut pas de vol d'identifiants, d'exfiltration de session ou de code destructeur.
Vaibhav D. Barkade
decryptionOuvrez la page d'assistance locale :
python3 -m http.server 8000
Puis accédez à :
http://127.0.0.1:8000/poc.html
Ou copiez directement une charge utile depuis :
payloads.txt
Charge utile bénigne par défaut :
"><svg/onload=alert("CVE-2026-36226")>
decryption.L'exploitation réussie permet l'exécution de JavaScript côté navigateur dans le contexte d'un utilisateur consultant la page affectée. Selon la configuration de session et les privilèges de l'utilisateur, cela peut permettre le détournement de session, la divulgation d'informations sensibles ou l'exécution d'actions en tant qu'utilisateur victime.
decryption.HttpOnly, Secure et SameSite.