
अनकीड क्वेरी पैरामीटर के माध्यम से वेब कैश पॉइज़निंग का शोषण करके दुर्भावनापूर्ण जावास्क्रिप्ट प्रतिक्रियाओं को बनाए रखें; इसमें एक कमजोर Flask कैश सर्वर और CVE-2026-11101 के लिए PoC शामिल है।
एक वेब कैश केवल URL पथ को कैश कुंजी के रूप में उपयोग करता है, क्वेरी पैरामीटरों की अनदेखी करता है। एक हमलावर एक अनकीड पैरामीटर (जैसे, utm_campaign) में एक दुर्भावनापूर्ण पेलोड जोड़ सकता है और कैश को पॉइज़न कर सकता है। बाद के विज़िटरों को पॉइज़न किया गया प्रतिसाद प्राप्त होता है, जिसमें मनमाना JavaScript शामिल होता है।
pip install flask
python cache_server.py
python exploit_cache_poison.py