Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-12295-UXXS-in-my-wasm — Firefox content->parent srcdoc फोर्ज (N-day, बग 2040160): गैर-about:srcdoc URI पर SrcdocData के साथ जाली PDocumentChannel -> पीड़ित ओरिजिन पर हमलावर HTML परोसा गया (UXSS), एक समझौता किए गए content process से mojo-port send-path इंजेक्शन के माध्यम से | Kitploit
उपकरण/GitHubGitHub/sneakynachos/cve-2026-12295-uxxs-in-my-wasm
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेपर और शोधपेलोड डेवलपमेंट
GitHubsneakynachos/cve-2026-12295-uxxs-in-my-wasm

CVE-2026-12295-UXXS-in-my-wasm

Firefox content->parent srcdoc फोर्ज (N-day, बग 2040160): गैर-about:srcdoc URI पर SrcdocData के साथ जाली PDocumentChannel -> पीड़ित ओरिजिन पर हमलावर HTML परोसा गया (UXSS), एक समझौता किए गए content process से mojo-port send-path इंजेक्शन के माध्यम से

रिपॉजिटरी देखें
12 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-12295 — गैर-about:srcdoc URI पर srcdoc डेटा (Firefox UXSS)

प्रूफ ऑफ कॉन्सेप्ट: एक समझौता किया गया कंटेंट प्रोसेस एक PDocumentChannel लोड जाली बनाता है जिसका nsDocShellLoadState एक मनमाना URI के साथ SrcdocData रखता है। कमजोर बिल्ड्स हमलावर HTML को पीड़ित ओरिजिन पर दस्तावेज़ के रूप में परोसते हैं — समान-ओरिजिन रीड + एक्सफिल्ट्रेशन (UXSS)।

लक्ष्य: Firefox 149.0a1 नाइटली @ 2fbc0748c4 (कमजोर, फिक्स-पूर्व), macOS arm64। Firefox 152 में फिक्स किया गया — बग 2040160, कमिट 54dc16d08771 "Reject srcdoc data on non-about:srcdoc URI loads"।

बग

पैरेंट प्रोसेस कंटेंट→पैरेंट IPDL संदेशों से एक nsDocShellLoadState डिसीरियलाइज़ करता है। कमजोर ctor ने केवल कंटेंट-ट्रिगर लोड के लिए javascript: को अस्वीकार किया; को मान्य नहीं किया गया। जब एक लोड स्टेट srcdoc डेटा को ऐसे URI के साथ रखता है जो नहीं है, तो docshell एक इनपुट-स्ट्रीम चैनल बनाता है जो srcdoc HTML को परोसता है — और परिणामी दस्तावेज़ को URI का ओरिजिन मिलता है।

SrcdocData
about:srcdoc
उस URI पर

फिक्स nsDocShellLoadState IPDL ctor में एक FatalError जोड़ता है जब !mSrcdocData.IsVoid() && !mURI->SchemeIs("view-source") && !NS_IsAboutSrcdoc(mURI), साथ ही nsDocShell और Document::StartDocumentLoad में हार्डनिंग asserts।

सहोदर बग: CVE-2026-74939 (RemoteTypeOverride) — समान ctor, समान वाहक संदेश, समान डिलीवरी तंत्र (../poc-cve-2026-74939 देखें)। यह PoC उसी फोर्ज को एक अलग फील्ड फ्लिप करके पुनः उपयोग करता है; किसी RemoteTypeOverride की आवश्यकता नहीं है।

डेमो

  • हमलावर पेज srcdoc.html at http://127.0.0.1:8778 (ओरिजिन A, wasm-bytes.js में स्टेज-1 wasm प्रिमिटिव्स के माध्यम से समझौता किया गया)।
  • यह एक PNecko::PDocumentChannel ctor जाली बनाता है: URI = http://localhost:8778/nav.html (ओरिजिन B), SrcdocData = <हमलावर HTML>, एक समान-प्रोसेस about:blank पॉपअप का टॉप-लेवल BrowsingContext — वास्तविक mojo सेंड पथ के माध्यम से डिलीवर किया गया (operator new → IPC::Message ctor → Pickle::WriteBytes → MessageChannel::Send)।
  • पैरेंट लोड स्वीकार करता है, पॉपअप को webIsolated=http://localhost पर प्रोसेस-स्विच करता है, और docshell हमारे HTML को ओरिजिन B पर दस्तावेज़ के रूप में परोसता है।
  • पेलोड /secret.txt प्राप्त करता है (B पर समान-ओरिजिन — A से एक वास्तविक क्रॉस-ओरिजिन फेच CORS-अवरुद्ध होगा) और इसे A पर एक्सफिल्ट्रेट करता है।

साक्ष्य (./irun के बाद /tmp/srv.log):

root@kitploit:~
REQ_GET /secret.txt
REQ_GET /exfil?d=flag%7Bsrcdoc-crossed-origins-2040160%7D

फ़ाइलें

फ़ाइलउद्देश्य
srcdoc.htmlPoC पेज, समझौता किए गए कंटेंट प्रोसेस के अंदर चलाएं
forge.pyजाली संदेश बनाता है (स्व-सत्यापन) → forge.bin/forge.json
wasm-bytes.jsस्टेज-1 प्रिमिटिव्स: arb R/W, funcref कॉल्स (CVE-2026-2796)
mdrive2.pyNightly लॉन्च और ड्राइव करने के लिए marionette हार्नेस
irunइंस्ट्रूमेंटेड रन: पैरेंट से lldb अटैच + MOZ_LOG/srv.log साक्ष्य
profile.user.jsFirefox प्रोफ़ाइल प्रेफ्स (fission ऑन, dump सक्षम)
parse_dc.pyकैप्चर किए गए DocumentChannel संदेशों के लिए बाइट-सटीक पार्सर
captured-messages/dc_1.binवास्तविक कैप्चर किया गया संदेश, फोर्ज टेम्पलेट के रूप में उपयोग किया जाता है
nav.html, secret.txtपीड़ित-पेज फिक्स्चर + डेमो के लिए गुप्त

चलाएं

पूर्वापेक्षाएँ: कमजोर Nightly बिल्ड /Users/sid/gecko-2766/obj-browser पर, psutil के साथ .venv, और 0.0.0.0:8778 पर इस निर्देशिका को परोसने वाला एक वेब सर्वर (जैसे python3 /tmp/srv.py, /tmp/srv.log पर लॉगिंग)।

root@kitploit:~
python3 forge.py     # forge.bin/forge.json बनाएं (स्व-सत्यापन)
./irun               # लॉन्च + इंजेक्ट + साक्ष्य एकत्र करें

नोट: सेंड के बाद टियरडाउन पर एक कंटेंट प्रोसेस SIGSEGV हो सकता है (नकली ऑब्जेक्ट्स पर GC); सभी साक्ष्य उससे पहले उत्सर्जित होते हैं।

संदर्भ

  • Mozilla बग 2040160 — फिक्स कमिट 54dc16d08771 (MFSA 2026-57, Firefox 152)
  • CVE-2026-74939 — सहोदर लोड-स्टेट फोर्ज (RemoteTypeOverride)
  • CVE-2026-2796 — स्टेज-1 कंटेंट RCE जो प्रिमिटिव्स प्रदान करता है
टूल डाउनलोड करें