
PoC de CVE-2026-0628: विशेषाधिकार प्राप्त पृष्ठों में Chrome के webview के माध्यम से स्क्रिप्ट इंजेक्शन (CWE-862)।
CVE-2026-0628 के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC), जो Google Chrome में <webview> टैग के उपयोग के माध्यम से विशेषाधिकार प्राप्त पृष्ठों में स्क्रिप्ट इंजेक्शन प्रदर्शित करता है। यह भेद्यता, जिसे CWE-862 (Missing Authorization) के रूप में वर्गीकृत किया गया है, एक दुर्भावनापूर्ण एक्सटेंशन को 143.0.7499.192 से पहले के संस्करणों में सुरक्षा नीतियों को दरकिनार करने की अनुमति देती है।
CVE-2026-0628 के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC), जो Google Chrome में <webview> टैग के उपयोग के माध्यम से विशेषाधिकार प्राप्त पृष्ठों में स्क्रिप्ट इंजेक्शन प्रदर्शित करता है। यह भेद्यता, जिसे CWE-862 (Missing Authorization) के रूप में वर्गीकृत किया गया है, एक दुर्भावनापूर्ण एक्सटेंशन को 143.0.7499.192 से पहले के संस्करणों में सुरक्षा नीतियों को दरकिनार करने की अनुमति देती है।
CVE-2026-0628-PoC/ ├── manifest.json # एक्सटेंशन का मैनिफेस्ट ├── background.js # बैकग्राउंड स्क्रिप्ट ├── payload.html # पेलोड वाला HTML पेज ├── exploit/ # एक्सप्लॉइटेशन फ़ाइलें │ ├── inject.js # WebView में इंजेक्ट की गई स्क्रिप्ट │ └── privileged.html # विशेषाधिकारों वाला उदाहरण पेज └── README.md
Google Chrome में अनज़िप्ड एक्सटेंशन लोड करें:
chrome://extensions/ पर नेविगेट करें। "डेवलपर मोड" (Developer mode) सक्रिय करें। "अनज़िप्ड लोड करें" (Load unpacked) पर क्लिक करें और रिपॉजिटरी फ़ोल्डर का चयन करें। इंजेक्ट की गई स्क्रिप्ट के निष्पादन को देखने के लिए Chrome का एक पेज (जैसे chrome://settings) खोलें।
🛡️ शमन इस भेद्यता को ठीक करने के लिए Google Chrome को संस्करण 143.0.7499.192 या उससे ऊपर अपडेट करें।
📄 संदर्भ Chrome Stable Channel Update (Jan 6, 2026) NVD - CVE-2026-0628 Issue Tracker 463155954 ⚠️ अस्वीकरण यह कोड केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। इसका उपयोग दुर्भावनापूर्ण उद्देश्यों या बिना प्राधिकरण के नहीं किया जाना चाहिए। लेखक इस जानकारी के दुरुपयोग के लिए ज़िम्मेदार नहीं है।
📜 लाइसेंस यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों के लिए है।