Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36341 — क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Webkul Krayin CRM में मौजूद है (HTML इंजेक्शन) | Kitploit
उपकरण/GitHubGitHub/cybercrewinc/cve-2026-36341
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षा
GitHubcybercrewinc/cve-2026-36341

CVE-2026-36341

क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Webkul Krayin CRM में मौजूद है (HTML इंजेक्शन)

रिपॉजिटरी देखें
3 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Webkul Krayin CRM में मौजूद है (HTML इंजेक्शन)

CVE: CVE-2026-36341

सारांश

यह भेद्यता विशेष रूप से गंभीर है क्योंकि यह एडमिन पैनल को प्रभावित करती है। कई CRM वर्कफ़्लो में, प्रबंधक या उच्च-स्तरीय एडमिन कर्मचारियों द्वारा लॉग की गई गतिविधियों की समीक्षा करते हैं। एक साधारण "कॉल" या "मीटिंग" लॉग में पेलोड इंजेक्ट करके, एक हमलावर पीड़ित के साथ सीधे संपर्क के बिना उच्च-विशेषाधिकार वाले खातों को निशाना बना सकता है।

PoC

  1. एक साधारण विवरण बनाएं (HTML इंजेक्शन के साथ)
Pasted image 20260430072720
  1. अंतिम आउटपुट Pasted image 20260430072811

संदर्भ

https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6

वीडियो PoC: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4

अनुशंसाएँ

  • HTML में प्रस्तुत करने से पहले उपयोगकर्ता इनपुट को हमेशा एस्केप करें।
  • ऑटो-एस्केपिंग टेम्प्लेटिंग इंजन या फ्रेमवर्क का उपयोग करें।
  • यदि आप HTML की अनुमति देते हैं तो इनपुट को सैनिटाइज़ करें (जैसे, DOMPurify का उपयोग करके)।
  • उपयोगकर्ता डेटा के साथ innerHTML का उपयोग करने से बचें; इसके बजाय textContent का उपयोग करें।
  • संग्रहीत डेटा पर कभी भरोसा न करें—आउटपुट पर इसे असुरक्षित मानें।

प्रभाव

  • हमलावर उपयोगकर्ता सत्र कुकीज़ चुरा सकते हैं और खातों को हाईजैक कर सकते हैं।
  • दुर्भावनापूर्ण स्क्रिप्ट हर उस उपयोगकर्ता के ब्राउज़र में चल सकती हैं जो संक्रमित पृष्ठ देखता है।
  • संवेदनशील डेटा (टोकन, व्यक्तिगत जानकारी) पीड़ित से निकाला जा सकता है।
  • हमलावर उपयोगकर्ताओं की सहमति के बिना उनकी ओर से कार्य कर सकते हैं।
  • यदि एडमिन दुर्भावनापूर्ण सामग्री देखते हैं तो एडमिन खातों से समझौता किया जा सकता है।Pasted image 20260430072720
टूल डाउनलोड करें