
# CVE-2026-36226 के लिए सौम्य प्रूफ-ऑफ-कॉन्सेप्ट Advantech WebAccess/SCADA 8.0-2015.08.16 के एडमिन डैशबोर्ड क्रिएट न्यू प्रोजेक्ट यूज़र घटक में क्रॉस-साइट स्क्रिप्टिंग भेद्यता। केवल अधिकृत सुरक्षा अनुसंधान के लिए।
यह रिपॉज़िटरी CVE-2026-36226 के लिए एक हानिरहित प्रूफ़ ऑफ़ कॉन्सेप्ट शामिल करती है, जो Advantech WebAccess/SCADA 8.0-2015.08.16 में एक क्रॉस-साइट स्क्रिप्टिंग समस्या है।
यह रिपॉज़िटरी केवल अधिकृत सुरक्षा अनुसंधान और स्थानीय पुनरुत्पादन के लिए है। इसका उपयोग उन प्रणालियों के विरुद्ध न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है।
Advantech WebAccess/SCADA 8.0-2015.08.16 में Admin Dashboard Create New Project User घटक में एक क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है। decryption फ़ील्ड, ऐप्लिकेशन में प्रस्तुत किए जाने से पहले उपयोगकर्ता-नियंत्रित इनपुट को पर्याप्त रूप से सैनिटाइज़ या एनकोड नहीं करती है, जिससे एक दूरस्थ हमलावर किसी प्रमाणित उपयोगकर्ता के ब्राउज़र संदर्भ में JavaScript निष्पादित कर सकता है।
सार्वजनिक PoC केवल हानिरहित अलर्ट-आधारित पेलोड का उपयोग करता है। इसमें क्रेडेंशियल चोरी, सत्र बहिर्क्षरण (session exfiltration), या विनाशकारी कोड शामिल नहीं है।
Vaibhav D. Barkade
decryptionस्थानीय सहायक पृष्ठ खोलें:
python3 -m http.server 8000
फिर इस पते पर ब्राउज़ करें:
http://127.0.0.1:8000/poc.html
या सीधे यहाँ से एक पेलोड कॉपी करें:
payloads.txt
डिफ़ॉल्ट हानिरहित पेलोड:
"><svg/onload=alert("CVE-2026-36226")>
decryption फ़ील्ड में हानिरहित पेलोड पेस्ट करें।सफल शोषण, प्रभावित पृष्ठ देखने वाले उपयोगकर्ता के संदर्भ में ब्राउज़र-पक्ष JavaScript निष्पादन की अनुमति देता है। सत्र कॉन्फ़िगरेशन और उपयोगकर्ता विशेषाधिकारों के आधार पर, यह सत्र अपहरण (session hijacking), संवेदनशील जानकारी का खुलासा, या पीड़ित उपयोगकर्ता के रूप में किए गए कार्यों को सक्षम कर सकता है।
decryption फ़ील्ड में मार्कअप/स्क्रिप्ट इनपुट को सत्यापित करें और अस्वीकार करें।HttpOnly, Secure, और SameSite के रूप में चिह्नित करें।