
Proof-of-concept benigno per CVE-2026-36226, una vulnerabilità di cross-site scripting nel componente Admin Dashboard Create New Project User di Advantech WebAccess/SCADA 8.0-2015.08.16. Solo per ricerca sulla sicurezza autorizzata.
Questa repository contiene una prova di concetto benigna per CVE-2026-36226, un problema di cross-site scripting in Advantech WebAccess/SCADA 8.0-2015.08.16.
Questa repository è destinata esclusivamente a ricerca di sicurezza autorizzata e riproduzione locale. Non utilizzarla contro sistemi di cui non si possiede la proprietà o per i quali non si ha esplicita autorizzazione al test.
Advantech WebAccess/SCADA 8.0-2015.08.16 contiene una vulnerabilità di cross-site scripting nel componente Admin Dashboard Create New Project User. Il campo decryption non igienizza o codifica sufficientemente l'input controllato dall'utente prima di essere renderizzato nell'applicazione, permettendo a un attaccante remoto di eseguire JavaScript nel contesto del browser di un utente autenticato.
La PoC pubblica utilizza solo payload basati su alert innocui. Non include furto di credenziali, esfiltrazione di sessione o codice distruttivo.
Vaibhav D. Barkade
decryptionAprire la pagina helper locale:
python3 -m http.server 8000
Quindi navigare a:
http://127.0.0.1:8000/poc.html
Oppure copiare un payload direttamente da:
payloads.txt
Payload benigno predefinito:
"><svg/onload=alert("CVE-2026-36226")>
decryption.Uno sfruttamento riuscito consente l'esecuzione di JavaScript lato browser nel contesto di un utente che visualizza la pagina interessata. A seconda della configurazione della sessione e dei privilegi dell'utente, ciò può abilitare il dirottamento di sessione, la divulgazione di informazioni sensibili o azioni eseguite come utente vittima.
decryption.HttpOnly, Secure e SameSite.