Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-26211 — CVE-2026-26211 के लिए सार्वजनिक प्रकटीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जो Ekushey Project Manager CRM v5.0 में एक संग्रहीत XSS भेद्यता है, जिसमें तकनीकी विवरण और प्रभाव विश्लेषण शामिल है। | Kitploit
उपकरण/GitHubGitHub/lindhunt/cve-2026-26211
भेद्यता विश्लेषणशोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHublindhunt/cve-2026-26211

CVE-2026-26211

CVE-2026-26211 के लिए सार्वजनिक प्रकटीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जो Ekushey Project Manager CRM v5.0 में एक संग्रहीत XSS भेद्यता है, जिसमें तकनीकी विवरण और प्रभाव विश्लेषण शामिल है।

रिपॉजिटरी देखें
1 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-26211 — Ekushey Project Manager CRM में संग्रहीत XSS

उत्पाद: Ekushey Project Manager CRM संस्करण: 5.0 भेद्यता: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) CWE: CWE-79 CVE: CVE-2026-26211 शोधकर्ता: LINDAN TRI SAPUTRA प्रारंभिक रिपोर्ट: 1 अगस्त, 2026

सारांश

Ekushey Project Manager CRM संस्करण 5.0 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई थी।

यह समस्या एप्लिकेशन सेटिंग्स में, विशेष रूप से Name फ़ील्ड में पाई गई थी।

उपयोगकर्ता-नियंत्रित HTML इनपुट को इस फ़ील्ड में संग्रहीत किया जा सकता है और बाद में उचित सैनिटाइज़ेशन या आउटपुट एन्कोडिंग के बिना एप्लिकेशन द्वारा प्रस्तुत किया जाता है।

प्रभावित घटक

Settings → Name

कॉन्फ़िगर किया गया एप्लिकेशन नाम संग्रहीत किया जाता है और बाद में एप्लिकेशन इंटरफ़ेस में प्रदर्शित होता है।

प्रूफ ऑफ कॉन्सेप्ट

  1. एप्लिकेशन में व्यवस्थापक के रूप में लॉग इन करें।

  2. Settings पर नेविगेट करें।

  3. सिस्टम का Name फ़ील्ड ढूंढें।

  4. निम्नलिखित हानिरहित XSS परीक्षण पेलोड डालें:

  5. सेटिंग्स सहेजें।

  6. एक ऐसा पृष्ठ खोलें जहां कॉन्फ़िगर किया गया एप्लिकेशन नाम प्रदर्शित होता है।

संग्रहीत मान प्रस्तुत होने पर JavaScript निष्पादित होती है।

प्रभाव

चूंकि पेलोड एप्लिकेशन में संग्रहीत है, यह समस्या उस व्यवस्थापक के अलावा अन्य उपयोगकर्ताओं को भी प्रभावित कर सकती है जिसने शुरू में सेटिंग संशोधित की थी।

एप्लिकेशन नाम कहां प्रस्तुत किया जाता है और कौन से उपयोगकर्ता उन पृष्ठों तक पहुंच सकते हैं, इसके आधार पर, संग्रहीत पेलोड कर्मचारियों, ग्राहकों या अन्य प्रमाणित उपयोगकर्ताओं के ब्राउज़र में निष्पादित हो सकता है।

संभावित प्रभाव में शामिल हैं:

  • प्रभावित उपयोगकर्ताओं के ब्राउज़र में मनमाना JavaScript निष्पादन
  • एप्लिकेशन UI में हेरफेर
  • विश्वसनीय एप्लिकेशन ओरिजिन के भीतर फ़िशिंग या स्पूफिंग
  • पीड़ित के प्रमाणित एप्लिकेशन संदर्भ में क्रियाएं करना

वीडियो PoC

CVE-2026-26211 का एक वीडियो प्रदर्शन यहां उपलब्ध है:

"▶ YouTube पर PoC वीडियो देखें" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)

प्रत्यक्ष वीडियो संदर्भ: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh

प्रकटीकरण समयरेखा

  • 1 अगस्त, 2026 — भेद्यता VulnCheck को प्रस्तुत की गई।
  • अगस्त 2026 — VulnCheck ने सबमिशन को एक वैध भेद्यता के रूप में मान्य किया और पुष्टि की कि यह CVE असाइनमेंट के लिए योग्य है।
  • CVE-2026-26211 — इस भेद्यता के लिए CVE असाइन किया गया।
  • 25 अगस्त, 2026 — VulnCheck के सार्वजनिक संदर्भ के अनुरोध के बाद सार्वजनिक तकनीकी प्रकटीकरण प्रकाशित किया गया।

CVE संदर्भ

CVE-2026-26211

शोधकर्ता

LINDAN TRI SAPUTRA

स्वतंत्र सुरक्षा शोधकर्ता

टूल डाउनलोड करें