Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/cybercrewinc/cve-2026-36341
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षालर्निंग और शिक्षा
GitHubcybercrewinc/cve-2026-36341

CVE-2026-36341

क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Webkul Krayin CRM में मौजूद है (HTML इंजेक्शन)

रिपॉजिटरी देखें
75 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Webkul Krayin CRM में मौजूद है (HTML इंजेक्शन)

CVE: CVE-2026-36341

सारांश

यह भेद्यता विशेष रूप से गंभीर है क्योंकि यह एडमिन पैनल को प्रभावित करती है। कई CRM वर्कफ़्लो में, प्रबंधक या उच्च-स्तरीय एडमिन कर्मचारियों द्वारा लॉग की गई गतिविधियों की समीक्षा करते हैं। एक साधारण "कॉल" या "मीटिंग" लॉग में पेलोड इंजेक्ट करके, एक हमलावर पीड़ित के साथ सीधे संपर्क के बिना उच्च-विशेषाधिकार वाले खातों को निशाना बना सकता है।

PoC

  1. एक साधारण विवरण बनाएं (HTML इंजेक्शन के साथ)
Pasted image 20260430072720
  1. अंतिम आउटपुट Pasted image 20260430072811

संदर्भ

https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6

वीडियो PoC: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4

अनुशंसाएँ

  • HTML में प्रस्तुत करने से पहले उपयोगकर्ता इनपुट को हमेशा एस्केप करें।
  • ऑटो-एस्केपिंग टेम्प्लेटिंग इंजन या फ्रेमवर्क का उपयोग करें।
  • यदि आप HTML की अनुमति देते हैं तो इनपुट को सैनिटाइज़ करें (जैसे, DOMPurify का उपयोग करके)।
  • उपयोगकर्ता डेटा के साथ innerHTML का उपयोग करने से बचें; इसके बजाय textContent का उपयोग करें।
  • संग्रहीत डेटा पर कभी भरोसा न करें—आउटपुट पर इसे असुरक्षित मानें।

प्रभाव

  • हमलावर उपयोगकर्ता सत्र कुकीज़ चुरा सकते हैं और खातों को हाईजैक कर सकते हैं।
  • दुर्भावनापूर्ण स्क्रिप्ट हर उस उपयोगकर्ता के ब्राउज़र में चल सकती हैं जो संक्रमित पृष्ठ देखता है।
  • संवेदनशील डेटा (टोकन, व्यक्तिगत जानकारी) पीड़ित से निकाला जा सकता है।
  • हमलावर उपयोगकर्ताओं की सहमति के बिना उनकी ओर से कार्य कर सकते हैं।
  • यदि एडमिन दुर्भावनापूर्ण सामग्री देखते हैं तो एडमिन खातों से समझौता किया जा सकता है।Pasted image 20260430072720
टूल डाउनलोड करें