
Scanner XSS automatisé et exploit de preuve de concept pour CVE-2026-50229 dans les exemples Apache Tomcat. Détecte et exploite les scripts intersites réfléchis via des paramètres JSP non échappés.
🔴 Scanner et exploit avancé de Cross-Site Scripting (XSS) pour l'application web d'exemples Apache Tomcat
CVE-2026-50229 est une vulnérabilité Cross-Site Scripting (XSS) découverte dans l'application web d'exemples fournie avec Apache Tomcat. Le défaut existe dans la page de démonstration numguess.jsp située dans webapps/examples/jsp/num/, où les paramètres de requête HTTP non filtrés sont reflétés vers le navigateur de la victime sans échappement ni nettoyage adéquat.
Ce dépôt contient un scanner Proof of Concept (PoC) de qualité professionnelle écrit en Python qui détecte, exploite et documente automatiquement cette vulnérabilité sur plusieurs versions de Tomcat.
⚠️ AVERTISSEMENT : Cet outil est destiné uniquement à des fins éducatives et aux tests de sécurité autorisés. Une mauvaise utilisation peut enfreindre les lois applicables. Obtenez toujours une autorisation explicite avant de tester.
La vulnérabilité provient du mappage de propriété par joker dans la page JSP :
<jsp:useBean id="numguess" class="num.NumberGuessBean" scope="session"/>
<jsp:setProperty name="numguess" property="*"/>
---
La propriété property="*" mappe tous les paramètres de requête aux propriétés du bean, y compris le champ hint qui est ensuite reflété sans échappement :
Good guess, but nope. Try <b><%= numguess.getHint() %></b>.
| Champ | Valeur |
|---|
| Identifiant CVE | CVE-2026-50229 |
| CWE | CWE-79 (Mauvaise neutralisation des entrées lors de la génération de pages Web) |
| Score CVSS | 3.1 (Faible) |
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Interaction utilisateur | Requise |
| Périmètre | Modifié |
| Confidentialité | Faible |
| Intégrité | Faible |
| Disponibilité | Aucune |