Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-50229 — Apache Tomcat サンプルにおける CVE-2026-50229 の自動 XSS スキャナーおよび概念実証エクスプロイト。エスケープされていない JSP パラメータを介した反射型クロスサイトスクリプティングを検出して悪用します。 | Kitploit
ツール/GitHubGitHub/zero-trace7/cve-2026-50229
脆弱性スキャナーエクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubzero-trace7/cve-2026-50229

CVE-2026-50229

Apache Tomcat サンプルにおける CVE-2026-50229 の自動 XSS スキャナーおよび概念実証エクスプロイト。エスケープされていない JSP パラメータを介した反射型クロスサイトスクリプティングを検出して悪用します。

リポジトリを見る
1ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

⚡ CVE-2026-50229 — Apache Tomcat サンプル XSS エクスプロイト

CVE-2026-50229 Severity CVSS XSS Apache Tomcat

Stars Forks License Python Platform

🔴 Apache Tomcat サンプル Web アプリケーション向け高度なクロスサイトスクリプティング (XSS) スキャナ & エクスプロイト


📌 概要

CVE-2026-50229 は、Apache Tomcat に同梱されている サンプル Web アプリケーション で発見された クロスサイトスクリプティング (XSS) の脆弱性です。この欠陥は webapps/examples/jsp/num/ 内の numguess.jsp デモページに存在し、フィルタリングされていない HTTP リクエストパラメータが、適切なサニタイズやエスケープ処理なしに 被害者のブラウザにそのまま反映されます。

このリポジトリには、プロフェッショナルグレードの概念実証 (PoC) スキャナが含まれており、Python で記述され、複数の Tomcat バージョンでこの脆弱性を自動的に検出、悪用、文書化します。

⚠️ 警告: このツールは教育目的および許可されたセキュリティテストのみを対象としています。誤用は該当する法律に違反する可能性があります。テストの前に常に明示的な許可を得てください。


🎯 脆弱性の詳細

🔍 根本原因

脆弱性は、JSP ページ内の ワイルドカードプロパティマッピング に起因します。

root@kitploit:~
<jsp:useBean id="numguess" class="num.NumberGuessBean" scope="session"/>
<jsp:setProperty name="numguess" property="*"/>
---

property="*" は、すべての リクエストパラメータを Bean プロパティにマッピングします。これには、後にエスケープされずに反映されるヒントフィールドも含まれます。

root@kitploit:~
Good guess, but nope. Try <b><%= numguess.getHint() %></b>.
ツールをダウンロード
フィールド値
CVE IDCVE-2026-50229
CWECWE-79 (Web ページ生成における入力の不適切な無効化)
CVSS スコア3.1 (低)
攻撃ベクトルネットワーク
攻撃の複雑さ低
必要な権限なし
ユーザー操作要
スコープ変更あり
機密性低
完全性低
可用性なし