Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-14856-TastyIgniter — CVE-2026-14856 TastyIgniter v4.3.0 | Kitploit
ツール/GitHubGitHub/jonas-fernandez-as/cve-2026-14856-tastyigniter
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubjonas-fernandez-as/cve-2026-14856-tastyigniter

CVE-2026-14856-TastyIgniter

CVE-2026-14856 TastyIgniter v4.3.0

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
23日前未レビュー

CVE-2026-14856: TastyIgniter v4.3.0 における保存型XSSからアカウント乗っ取りへ

INCIBE-CERT CVSS v4.0 CWE-79

📌 概要

TastyIgniter v4.3.0 の Media Manager におけるファイルアップロード機能に、保存型クロスサイトスクリプティング(XSS)の脆弱性が確認されました。アップロードされる .svg ファイルの検証およびサニタイズが不十分であるため、認証済みの低権限ユーザーが、埋め込まれたJavaScriptコードを含む悪意のあるファイルをアップロードできます。

管理者がアップロードされたファイルを表示またはプレビューすると、ペイロードが管理者のセッションのコンテキスト内で実行されます。この経路をクロスサイトリクエストフォージェリ(CSRF)と連鎖させることで、攻撃者は管理者のCSRF対策トークンを抽出し、不正な管理操作(例:アカウント認証情報の変更)を引き起こすことができ、完全なアカウント乗っ取りに至ります。


📊 技術概要

プロパティ値
CVE IDCVE-2026-14856
INCIBE 勧告INCIBE-2026-511
影響を受けるコンポーネントMedia Manager
影響を受けるバージョンTastyIgniter v4.3.0
脆弱性の種類CWE-79(保存型クロスサイトスクリプティング)
CVSS v4.0 スコア6.3(Medium)
CVSS ベクターCVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
発見者Jonas Fernández

⚙️ 攻撃連鎖

  1. アップロード段階: 認証済みの低権限ユーザーが、悪意のあるJavaScriptペイロードを含むSVGファイルをMedia Managerにアップロードします。
  2. 実行段階: 管理者がファイルを表示し、ブラウザのセッションコンテキスト内で埋め込まれたJavaScriptが実行されます。
  3. トークン抽出: スクリプトはプログラムによって管理者のアクティブなCSRFトークンを抽出します。
  4. アカウント乗っ取り: スクリプトは、盗んだトークンを使用して認証済みリクエストを発行し、管理認証情報(メールアドレス/パスワード)を更新します。

📁 概念実証(PoC)

完全な技術レポート、ステップバイステップの詳細、および分析は、このリポジトリ内のPDF形式で入手できます。

📄 TastyIgniter-4.3.0-POC.pdf


🛡️ 修復と協調的な情報開示

  • ベンダーステータス: 製造元による最新リリースで修正済み。最新バージョンへの更新が推奨されます。
  • 調整: INCIBE-CERT の Coordinated Vulnerability Disclosure(CVD)を通じて責任を持って開示されました。
  • 公式勧告: INCIBE-CERT Notice

👤 著者

Jonas Fernández

ツールをダウンロード