Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-22006-XSLT-Server-Side-Injection-via-xsl-script- — CVE-2026-22006 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो lxml Flask एंडपॉइंट में xsl:script के माध्यम से XSLT सर्वर-साइड इंजेक्शन का प्रदर्शन करता है, ताकि रिमोट कोड निष्पादन प्राप्त किया जा सके। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-22006-xslt-server-side-injection-via-xsl-script-
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubgeorge0papasotiriou/cve-2026-22006-xslt-server-side-injection-via-xsl-script-

CVE-2026-22006-XSLT-Server-Side-Injection-via-xsl-script-

CVE-2026-22006 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, जो lxml Flask एंडपॉइंट में xsl:script के माध्यम से XSLT सर्वर-साइड इंजेक्शन का प्रदर्शन करता है, ताकि रिमोट कोड निष्पादन प्राप्त किया जा सके।

रिपॉजिटरी देखें
31 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-22006 – xsl:script के माध्यम से XSLT सर्वर‑साइड इंजेक्शन

प्रोग्राम कोड (Python + XSLT)

root@kitploit:~
# xslt_server.py - Applies user-supplied XSLT to XML
from lxml import etree
from flask import Flask, request

app = Flask(__name__)
@app.route('/transform', methods=['POST'])
def transform():
    xml = request.form['xml']
    xslt = request.form['xslt']
    xml_doc = etree.fromstring(xml.encode())
    xslt_doc = etree.fromstring(xslt.encode())
    transform = etree.XSLT(xslt_doc)
    result = transform(xml_doc)
    return str(result)

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-22006 – के माध्यम से XSLT सर्वर‑साइड इंजेक्शन

xsl:script

Severity: Critical

अवलोकन

एक XML ट्रांसफ़ॉर्मेशन सेवा अविश्वसनीय XSLT स्टाइलशीट स्वीकार करती है और स्क्रिप्टिंग एक्सटेंशन को अक्षम किए बिना उन्हें लागू करती है। एक हमलावर सर्वर पर मनमाना कोड निष्पादित करने के लिए xsl:script या प्रोसेसर‑विशिष्ट फ़ंक्शन (जैसे, PHP का php:function) एम्बेड कर सकता है।

भेद्यता विवरण

  • प्रकार: कोड इंजेक्शन
  • प्रभाव: रिमोट कोड निष्पादन।
  • मूल कारण: XSLT प्रोसेसर एक्सटेंशन फ़ंक्शन सक्षम के साथ कॉन्फ़िगर किया गया है, जो सिस्टम कमांड के प्रत्यक्ष कॉल की अनुमति देता है।

शोषण प्रदर्शन

  1. सर्वर प्रारंभ करें:
    root@kitploit:~
    pip install flask lxml
    python xslt_server.py
    
  2. XML के साथ एक दुर्भावनापूर्ण XSLT भेजें:
    root@kitploit:~
    curl -X POST -d "xml=<root/>" --data-urlencode "[email protected]" http://localhost:5000/transform
    

सर्वर id का आउटपुट लौटाता है।

टूल डाउनलोड करें