
CVE-2026-18741 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, Worksuite SaaS एसेट मैनेजमेंट में एक संग्रहीत XSS भेद्यता, जो हमलावर-नियंत्रित JavaScript निष्पादन को प्रदर्शित करती है और उपचार मार्गदर्शन प्रदान करती है।
CVE-2026-18741 एक संग्रहीत XSS भेद्यता है जो Worksuite SaaS के 6.0.14 से पहले के संस्करणों को प्रभावित करती है।
यह समस्या एसेट प्रबंधन मॉड्यूल में स्थित है।
उपयोगकर्ता-नियंत्रित इनपुट को निम्नलिखित फ़ील्ड्स के माध्यम से संग्रहीत किया जा सकता है:
संग्रहीत इनपुट बाद में तब प्रस्तुत किया जाता है जब प्रभावित एसेट देखा जाता है, जिससे हमलावर-नियंत्रित JavaScript उस एसेट को देखने वाले उपयोगकर्ता के ब्राउज़र संदर्भ में निष्पादित हो सकती है।
Worksuite SaaS < 6.0.14
समाधान
Worksuite SaaS >= 6.0.14
[ हमलावर-नियंत्रित इनपुट ]
सफल शोषण से JavaScript प्रभावित एप्लिकेशन के सुरक्षा संदर्भ में निष्पादित हो सकती है।
पीड़ित के विशेषाधिकारों और एप्लिकेशन कॉन्फ़िगरेशन के आधार पर, संभावित परिणामों में शामिल हैं:
वास्तविक प्रभाव एप्लिकेशन के कॉन्फ़िगरेशन और प्रभावित उपयोगकर्ता के विशेषाधिकारों पर निर्भर करता है।
PoC एसेट प्रबंधन कार्यक्षमता के माध्यम से भेद्यता को प्रदर्शित करता है।
पूर्ण प्रदर्शन नीचे दिए गए वीडियो में उपलब्ध है।
वीडियो: YouTube — CVE-2026-18741 PoC
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-18741 |
| प्रकार | संग्रहीत क्रॉस-साइट स्क्रिप्टिंग |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — मध्यम |
| प्रभावित घटक | एसेट प्रबंधन |
| प्रभावित संस्करण | < 6.0.14 |
| समाधान संस्करण | 6.0.14+ |
Worksuite SaaS को संस्करण 6.0.14 या उसके बाद के संस्करण में अपग्रेड करें।
एप्लिकेशन को यह भी सुनिश्चित करना चाहिए कि अविश्वसनीय इनपुट को HTML में प्रस्तुत करने से पहले उचित रूप से मान्य और संदर्भानुसार एन्कोड किया गया हो।
यह रिपॉजिटरी केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा अनुसंधान के लिए है।
PoC को नियंत्रित वातावरण में प्रदर्शित किया गया था।
इस PoC का उपयोग स्पष्ट प्राधिकरण के बिना सिस्टम के विरुद्ध न करें।
लेखक इस रिपॉजिटरी में निहित जानकारी के दुरुपयोग के लिए जिम्मेदार नहीं है।
CVE-2026-18741 · सुरक्षा अनुसंधान · संग्रहीत XSS