
CVE-2026-36226에 대한 양성 개념 증명으로, Advantech WebAccess/SCADA 8.0-2015.08.16 Admin Dashboard Create New Project User 구성 요소의 크로스 사이트 스크립팅 취약점입니다. 공인된 보안 연구용으로만 사용하십시오.
이 저장소는 CVE-2026-36226에 대한 무해한 개념 증명을 포함하고 있습니다. 이는 Advantech WebAccess/SCADA 8.0-2015.08.16의 크로스 사이트 스크립팅 문제입니다.
이 저장소는 승인된 보안 연구 및 로컬 재현 전용입니다. 소유하지 않거나 명시적 테스트 허가를 받지 않은 시스템에 대해 사용하지 마십시오.
Advantech WebAccess/SCADA 8.0-2015.08.16은 Admin Dashboard의 Create New Project User 구성 요소에 크로스 사이트 스크립팅 취약점을 포함하고 있습니다. decryption 필드는 애플리케이션에서 렌더링되기 전에 사용자 제어 입력을 충분히 살균하거나 인코딩하지 않아, 원격 공격자가 인증된 사용자의 브라우저 컨텍스트에서 JavaScript를 실행할 수 있습니다.
공개 PoC는 무해한 alert 기반 페이로드만 사용합니다. 자격 증명 도난, 세션 탈취 또는 파괴적인 코드를 포함하지 않습니다.
Vaibhav D. Barkade
decryption로컬 도우미 페이지를 엽니다:
python3 -m http.server 8000
그런 다음 다음으로 이동:
http://127.0.0.1:8000/poc.html
또는 다음에서 페이로드를 직접 복사:
payloads.txt
기본 무해한 페이로드:
"><svg/onload=alert("CVE-2026-36226")>
decryption 필드에 붙여넣습니다.성공적인 악용은 영향을 받는 페이지를 보는 사용자의 컨텍스트에서 브라우저 측 JavaScript 실행을 허용합니다. 세션 구성 및 사용자 권한에 따라 세션 하이재킹, 민감한 정보 공개 또는 피해자 사용자로서의 작업 수행이 가능할 수 있습니다.
decryption 필드에서 마크업/스크립트 입력을 검증하고 거부합니다.HttpOnly, Secure, SameSite로 표시합니다.