Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-79294 — Avviso di responsible-disclosure per CVE-2026-79294, un XSS memorizzato nell'anteprima degli artefatti HTML di Moonshot AI Kimi tramite la vista Share pubblica che consente il furto del token di sessione e il takeover dell'account. | Kitploit
Strumenti/GitHubGitHub/mgtx2/cve-2026-79294
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPaper e RicercaApprendimento e Formazione
GitHubmgtx2/cve-2026-79294

CVE-2026-79294

Avviso di responsible-disclosure per CVE-2026-79294, un XSS memorizzato nell'anteprima degli artefatti HTML di Moonshot AI Kimi tramite la vista Share pubblica che consente il furto del token di sessione e il takeover dell'account.

Vedi Repository
7h 21m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-79294

CVE-2026-79294 — XSS memorizzato nell'anteprima degli artefatti HTML di Moonshot AI Kimi, veicolato tramite la vista Share pubblica, che porta all'esfiltrazione del token di sessione e alla dimostrazione di account takeover. Advisory di responsible disclosure.

CVE-2026-79294

XSS memorizzato nell'anteprima degli artefatti HTML di Moonshot AI Kimi, raggiungibile tramite la vista Share pubblica, che porta al furto del token di sessione e all'account takeover.

CVE CWE-79


Interessati

Fornitore / prodottoMoonshot AI — Kimi
ComponentiRendering dell'anteprima degli artefatti HTML; vista Share pubblica
DebolezzaCWE-79 — Neutralizzazione impropria dell'input durante la generazione di pagine web

Il problema

Kimi esegue il rendering degli artefatti HTML generati dal modello in un pannello di anteprima all'interno dell'origine dell'applicazione stessa, senza neutralizzare gli script. La condivisione di una conversazione pubblica quell'artefatto a un URL Share pubblico, quindi lo script creato da un account viene eseguito nel browser di chiunque apra il link.

I valori di sessione su cui Kimi fa affidamento sono conservati in localStorage e sono quindi leggibili da quello script:

root@kitploit:~
access_token
refresh_token
msh_user_id

L'esecuzione dello script di conseguenza non si ferma all'esecuzione dello script. Quei tre valori possono essere letti dal browser della vittima, inviati ovunque e riprodotti per ottenere una sessione autenticata come quella vittima.


Catena

root@kitploit:~
account attaccante  →  artefatto contenente lo script di esfiltrazione  →  Share pubblico
       →  la vittima apre il link  →  lo script viene eseguito nell'origine di Kimi
       →  i tre valori di localStorage raggiungono l'attaccante
       →  riprodotti in un browser pulito  →  autenticato come la vittima

Un attaccante necessita di un account ordinario. La vittima deve solo aprire un link di condivisione mentre è autenticata — che è esattamente lo scopo dei link di condivisione.


Verifica

OsservatoCome
Lo script viene eseguito nel browser della vittimaUna richiesta ha raggiunto l'endpoint dell'attaccante, proveniente dalla sessione della vittima
I tre valori sono leggibili dallo scriptTutti e tre erano presenti nel corpo di quella richiesta
I valori autenticano da soliInseriti in un browser che non aveva mai effettuato l'accesso a Kimi; dopo il ricaricamento, quel browser manteneva una sessione autenticata
I valori sono la causaControllo: stesso browser, valori omessi, ricaricamento — è rimasto non autenticato

Entrambi gli account coinvolti sono stati creati e controllati dal ricercatore. In nessun momento sono stati accessi dati di terze parti.


Proof of concept

La catena è documentata integralmente sopra. Il payload funzionante e l'endpoint ricevente sono omessi — pubblicarli armerebbe l'attacco anziché descriverlo.

Il prompt dell'artefatto assume la forma:

root@kitploit:~
Generate an HTML page that reads the three localStorage values above
and POSTs them to <attacker endpoint>.
Scarica lo strumento