Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36392 — RISE CRM आइटम शीर्षक फ़ील्ड में संग्रहीत XSS के लिए प्रूफ-ऑफ-कॉन्सेप्ट (CVE-2026-36392), जो सत्र अपहरण और खाता अधिग्रहण को प्रदर्शित करता है, साथ ही उपचार मार्गदर्शन के साथ। | Kitploit
उपकरण/GitHubGitHub/moksh-nfsu/cve-2026-36392
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubmoksh-nfsu/cve-2026-36392

CVE-2026-36392

RISE CRM आइटम शीर्षक फ़ील्ड में संग्रहीत XSS के लिए प्रूफ-ऑफ-कॉन्सेप्ट (CVE-2026-36392), जो सत्र अपहरण और खाता अधिग्रहण को प्रदर्शित करता है, साथ ही उपचार मार्गदर्शन के साथ।

रिपॉजिटरी देखें
12घं 28मि पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-36392: RISE CRM आइटम शीर्षक फ़ील्ड में संग्रहीत XSS

सारांश

RISE CRM (RISE - Ultimate Project Manager & CRM) संस्करण <= 3.9.6 के आइटम शीर्षक फ़ील्ड में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। एक प्रमाणित व्यवस्थापक किसी आइटम के शीर्षक में मनमाना JavaScript इंजेक्ट कर सकता है, जो सर्वर-साइड पर संग्रहीत होता है और स्टोर पृष्ठ पर जाने वाले किसी भी क्लाइंट उपयोगकर्ता के ब्राउज़र में निष्पादित होता है, जिससे सत्र अपहरण, खाता अधिग्रहण और फ़िशिंग संभव होती है।

विवरण

फ़ील्डमान
CVE IDCVE-2026-36392
उत्पादRISE - Ultimate Project Manager & CRM
विक्रेताFairsketch
प्रभावित संस्करण<= 3.9.6
स्थिर संस्करण4.0
भेद्यता प्रकारसंग्रहीत क्रॉस-साइट स्क्रिप्टिंग
CWECWE-79
CVSS 3.16.4 मध्यम (/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N)
खोजकर्ताMoksh Jain

भेद्य घटक

  • मॉड्यूल: आइटम
  • इंजेक्शन एंडपॉइंट: /index.php/items (आइटम संपादित करें → शीर्षक फ़ील्ड)
  • ट्रिगर एंडपॉइंट: /index.php/store
  • पैरामीटर: आइटम शीर्षक
  • इंजेक्टर भूमिका: व्यवस्थापक (प्रमाणित)
  • पीड़ित भूमिका: क्लाइंट (प्रमाणित)

प्रमाण की अवधारणा

  1. व्यवस्थापक के रूप में लॉग इन करें।
  2. /index.php/items पर जाएँ और किसी भी आइटम को संपादित करें।
  3. शीर्षक फ़ील्ड को इस प्रकार सेट करें:
root@kitploit:~
   
  1. आइटम सहेजें।
  2. एक अलग सत्र में क्लाइंट उपयोगकर्ता के रूप में लॉग इन करें।
  3. /index.php/store पर जाएँ।
  4. पेलोड क्लाइंट के ब्राउज़र में निष्पादित होता है, जिससे सत्र कुकीज़ उजागर होती हैं।

प्रभाव

  • कुकी निष्कासन के माध्यम से सत्र अपहरण
  • क्लाइंट खाता अधिग्रहण
  • क्लाइंट उपयोगकर्ताओं के विरुद्ध फ़िशिंग और पुनर्निर्देशन हमले
  • पीड़ित के प्रमाणित संदर्भ में अनधिकृत क्रियाएँ निष्पादित होना
  • स्टोर में आइटम देखने वाले सभी क्लाइंट उपयोगकर्ताओं को प्रभावित करता है, जिससे यह ग्राहक-सामना वाले दृश्य में एक उच्च-प्रभाव वाला संग्रहीत XSS बन जाता है

उपचार

RISE CRM 4.0 या उसके बाद के संस्करण में अपग्रेड करें। विक्रेता ने प्रभावित फ़ील्ड पर इनपुट सत्यापन जोड़ा है। विक्रेता चेंजलॉग देखें: "कुछ इनपुट पर XSS सत्यापन जोड़ा गया।"

समयरेखा

  • 2026-02-24: CodeCanyon समर्थन के माध्यम से विक्रेता को रिपोर्ट किया गया
  • 2026-02-25: विक्रेता ने स्वीकार किया
  • 2026-07-23: संस्करण 4.0 में स्थिर किया गया
  • 2026-05-05: MITRE द्वारा CVE-2026-36392 निर्दिष्ट किया गया
  • 2026-09-07: सार्वजनिक प्रकटीकरण

संदर्भ

  • विक्रेता उत्पाद पृष्ठ: https://codecanyon.net/item/rise-ultimate-project-manager/15455641
  • CVE रिकॉर्ड: https://www.cve.org/CVERecord?id=CVE-2026-36392

श्रेय

Moksh Jain - Linkedin

टूल डाउनलोड करें