Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/cybercrewinc/cve-2026-36341
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティ学習と教育
GitHubcybercrewinc/cve-2026-36341

CVE-2026-36341

クロスサイトスクリプティング(XSS)の脆弱性がWebkul Krayin CRMに存在します(HTMLインジェクション)

リポジトリを見る
24ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Webkul Krayin CRM にクロスサイトスクリプティング(XSS)の脆弱性(HTML インジェクション)

CVE: CVE-2026-36341

概要

この脆弱性は、管理パネルに影響を及ぼすため、特に深刻です。多くの CRM ワークフローでは、管理者や上位レベルの管理者がスタッフによって記録された活動をレビューします。単純な「通話」または「会議」ログにペイロードを注入することで、攻撃者は被害者との直接的なやり取りなしに、高権限のアカウントを標的にすることができます。

PoC

  1. 簡単な説明を作成します(HTML インジェクション付き)
Pasted image 20260430072720
  1. 最終出力 Pasted image 20260430072811

参考情報

https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6

動画 PoC: https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4

推奨事項

  • HTML でレンダリングする前に、ユーザー入力を必ずエスケープしてください。
  • 自動エスケープを行うテンプレートエンジンまたはフレームワークを使用してください。
  • HTML を許可する場合は、入力をサニタイズしてください(例: DOMPurify を使用)。
  • ユーザーデータで innerHTML を使用せず、代わりに textContent を使用してください。
  • 保存されたデータを決して信頼せず、出力時には安全でないものとして扱ってください。

影響

  • 攻撃者はユーザーのセッション Cookie を盗み、アカウントを乗っ取ることができます。
  • 感染したページを閲覧するすべてのユーザーのブラウザで、悪意のあるスクリプトが実行される可能性があります。
  • 被害者から機密データ(トークン、個人情報)が抽出される可能性があります。
  • 攻撃者はユーザーの同意なしに、ユーザーに代わって操作を実行できます。
  • 管理者アカウントは、悪意のあるコンテンツを閲覧した場合に侵害される可能性があります。Pasted image 20260430072720
ツールをダウンロード