
このリポジトリには、CVE-2026-36226 の良性の概念実証(PoC)が含まれています。これは、Advantech WebAccess/SCADA 8.0-2015.08.16 におけるクロスサイトスクリプティングの問題です。
このリポジトリは、許可されたセキュリティ研究およびローカルでの再現のみを目的としています。所有していない、または明示的な許可を得ていないシステムに対して使用しないでください。
Advantech WebAccess/SCADA 8.0-2015.08.16 には、管理ダッシュボードの Create New Project User コンポーネントにクロスサイトスクリプティングの脆弱性があります。decryption フィールドは、アプリケーションでレンダリングされる前にユーザー制御の入力を十分にサニタイズまたはエンコードしないため、リモート攻撃者が認証済みユーザーのブラウザコンテキストで JavaScript を実行できるようになります。
公開 PoC は、無害なアラートベースのペイロードのみを使用します。認証情報の窃取、セッションの外部送信、破壊的なコードは含まれません。
Vaibhav D. Barkade
decryptionローカルヘルパーページを開きます:
python3 -m http.server 8000
次に、以下をブラウザで開きます:
http://127.0.0.1:8000/poc.html
または、以下からペイロードを直接コピーします:
payloads.txt
デフォルトの良性ペイロード:
"><svg/onload=alert("CVE-2026-36226")>
decryption フィールドに貼り付けます。悪用に成功すると、影響を受けるページを閲覧しているユーザーのコンテキストでブラウザ側の JavaScript が実行される可能性があります。セッション設定やユーザー権限によっては、セッションハイジャック、機密情報の開示、被害者ユーザーとしての操作が可能になる可能性があります。
decryption フィールド内のマークアップ/スクリプト入力を検証し、拒否します。HttpOnly、Secure、SameSite としてマークします。