Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-36226 — # CVE-2026-36226 के लिए सौम्य प्रूफ-ऑफ-कॉन्सेप्ट Advantech WebAccess/SCADA 8.0-2015.08.16 के एडमिन डैशबोर्ड क्रिएट न्यू प्रोजेक्ट यूज़र घटक में क्रॉस-साइट स्क्रिप्टिंग भेद्यता। केवल अधिकृत सुरक्षा अनुसंधान के लिए। | Kitploit
उपकरण/GitHubGitHub/nullbyte8080/cve-2026-36226
भेद्यता विश्लेषणशोषणSCADA/ICS सुरक्षावेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubnullbyte8080/cve-2026-36226

CVE-2026-36226

# CVE-2026-36226 के लिए सौम्य प्रूफ-ऑफ-कॉन्सेप्ट Advantech WebAccess/SCADA 8.0-2015.08.16 के एडमिन डैशबोर्ड क्रिएट न्यू प्रोजेक्ट यूज़र घटक में क्रॉस-साइट स्क्रिप्टिंग भेद्यता। केवल अधिकृत सुरक्षा अनुसंधान के लिए।

रिपॉजिटरी देखें
83 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-36226: Advantech WebAccess/SCADA Create New Project User XSS PoC

यह रिपॉज़िटरी CVE-2026-36226 के लिए एक हानिरहित प्रूफ़ ऑफ़ कॉन्सेप्ट शामिल करती है, जो Advantech WebAccess/SCADA 8.0-2015.08.16 में एक क्रॉस-साइट स्क्रिप्टिंग समस्या है।

यह रिपॉज़िटरी केवल अधिकृत सुरक्षा अनुसंधान और स्थानीय पुनरुत्पादन के लिए है। इसका उपयोग उन प्रणालियों के विरुद्ध न करें जिनके स्वामी आप नहीं हैं या जिनके परीक्षण की आपके पास स्पष्ट अनुमति नहीं है।

सारांश

Advantech WebAccess/SCADA 8.0-2015.08.16 में Admin Dashboard Create New Project User घटक में एक क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है। decryption फ़ील्ड, ऐप्लिकेशन में प्रस्तुत किए जाने से पहले उपयोगकर्ता-नियंत्रित इनपुट को पर्याप्त रूप से सैनिटाइज़ या एनकोड नहीं करती है, जिससे एक दूरस्थ हमलावर किसी प्रमाणित उपयोगकर्ता के ब्राउज़र संदर्भ में JavaScript निष्पादित कर सकता है।

सार्वजनिक PoC केवल हानिरहित अलर्ट-आधारित पेलोड का उपयोग करता है। इसमें क्रेडेंशियल चोरी, सत्र बहिर्क्षरण (session exfiltration), या विनाशकारी कोड शामिल नहीं है।

खोजकर्ता

Vaibhav D. Barkade

प्रभावित उत्पाद

  • विक्रेता: Advantech
  • उत्पाद: WebAccess/SCADA
  • संस्करण: 8.0-2015.08.16
  • घटक: Admin Dashboard, Create New Project User
  • फ़ील्ड: decryption
  • भेद्यता प्रकार: Cross-Site Scripting
  • हमले का प्रकार: Remote
  • उपयोग

    स्थानीय सहायक पृष्ठ खोलें:

    root@kitploit:~
    python3 -m http.server 8000
    

    फिर इस पते पर ब्राउज़ करें:

    root@kitploit:~
    http://127.0.0.1:8000/poc.html
    

    या सीधे यहाँ से एक पेलोड कॉपी करें:

    root@kitploit:~
    payloads.txt
    

    डिफ़ॉल्ट हानिरहित पेलोड:

    root@kitploit:~
    "><svg/onload=alert("CVE-2026-36226")>
    

    मैन्युअल सत्यापन

    1. Advantech WebAccess/SCADA 8.0-2015.08.16 के अधिकृत लैब इंस्टेंस में लॉग इन करें।
    2. Admin Dashboard खोलें।
    3. Create New Project User पर जाएँ।
    4. decryption फ़ील्ड में हानिरहित पेलोड पेस्ट करें।
    5. रिकॉर्ड सहेजें या पूर्वावलोकन करें।
    6. यदि ब्राउज़र में कोई अलर्ट निष्पादित होता है, तो फ़ील्ड XSS के प्रति संवेदनशील है।

    प्रभाव

    सफल शोषण, प्रभावित पृष्ठ देखने वाले उपयोगकर्ता के संदर्भ में ब्राउज़र-पक्ष JavaScript निष्पादन की अनुमति देता है। सत्र कॉन्फ़िगरेशन और उपयोगकर्ता विशेषाधिकारों के आधार पर, यह सत्र अपहरण (session hijacking), संवेदनशील जानकारी का खुलासा, या पीड़ित उपयोगकर्ता के रूप में किए गए कार्यों को सक्षम कर सकता है।

    शमन

    • अविश्वसनीय डेटा को HTML, attribute, JavaScript, या URL संदर्भों में प्रस्तुत करने से पहले एनकोड करें।
    • decryption फ़ील्ड में मार्कअप/स्क्रिप्ट इनपुट को सत्यापित करें और अस्वीकार करें।
    • एक प्रतिबंधात्मक Content Security Policy लागू करें।
    • सत्र कुकीज़ को HttpOnly, Secure, और SameSite के रूप में चिह्नित करें।
    • यदि उपलब्ध हो, तो सुधारित विक्रेता रिलीज़ में अपग्रेड करें।
    टूल डाउनलोड करें