Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-36226 — CVE-2026-36226에 대한 양성 개념 증명으로, Advantech WebAccess/SCADA 8.0-2015.08.16 Admin Dashboard Create New Project User 구성 요소의 크로스 사이트 스크립팅 취약점입니다. 공인된 보안 연구용으로만 사용하십시오. | Kitploit
도구/GitHubGitHub/nullbyte8080/cve-2026-36226
Vulnerability AnalysisExploitationSCADA/ICS SecurityWeb Application ExploitationPenetration TestingLearning & Education
GitHubnullbyte8080/cve-2026-36226

CVE-2026-36226

CVE-2026-36226에 대한 양성 개념 증명으로, Advantech WebAccess/SCADA 8.0-2015.08.16 Admin Dashboard Create New Project User 구성 요소의 크로스 사이트 스크립팅 취약점입니다. 공인된 보안 연구용으로만 사용하십시오.

저장소 보기
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-36226: Advantech WebAccess/SCADA Create New Project User XSS PoC

이 저장소는 CVE-2026-36226에 대한 무해한 개념 증명을 포함하고 있습니다. 이는 Advantech WebAccess/SCADA 8.0-2015.08.16의 크로스 사이트 스크립팅 문제입니다.

이 저장소는 승인된 보안 연구 및 로컬 재현 전용입니다. 소유하지 않거나 명시적 테스트 허가를 받지 않은 시스템에 대해 사용하지 마십시오.

요약

Advantech WebAccess/SCADA 8.0-2015.08.16은 Admin Dashboard의 Create New Project User 구성 요소에 크로스 사이트 스크립팅 취약점을 포함하고 있습니다. decryption 필드는 애플리케이션에서 렌더링되기 전에 사용자 제어 입력을 충분히 살균하거나 인코딩하지 않아, 원격 공격자가 인증된 사용자의 브라우저 컨텍스트에서 JavaScript를 실행할 수 있습니다.

공개 PoC는 무해한 alert 기반 페이로드만 사용합니다. 자격 증명 도난, 세션 탈취 또는 파괴적인 코드를 포함하지 않습니다.

발견자

Vaibhav D. Barkade

영향을 받는 제품

  • 공급업체: Advantech
  • 제품: WebAccess/SCADA
  • 버전: 8.0-2015.08.16
  • 구성 요소: Admin Dashboard, Create New Project User
  • 필드: decryption
  • 취약점 유형: 크로스 사이트 스크립팅
  • 공격 유형: 원격

사용법

로컬 도우미 페이지를 엽니다:

root@kitploit:~
python3 -m http.server 8000

그런 다음 다음으로 이동:

root@kitploit:~
http://127.0.0.1:8000/poc.html

또는 다음에서 페이로드를 직접 복사:

root@kitploit:~
payloads.txt

기본 무해한 페이로드:

root@kitploit:~
"><svg/onload=alert("CVE-2026-36226")>

수동 확인

  1. Advantech WebAccess/SCADA 8.0-2015.08.16의 승인된 실험실 인스턴스에 로그인.
  2. Admin Dashboard를 엽니다.
  3. Create New Project User로 이동합니다.
  4. 무해한 페이로드를 decryption 필드에 붙여넣습니다.
  5. 레코드를 저장하거나 미리 봅니다.
  6. 브라우저에서 alert가 실행되면 해당 필드는 XSS에 취약한 것입니다.

영향

성공적인 악용은 영향을 받는 페이지를 보는 사용자의 컨텍스트에서 브라우저 측 JavaScript 실행을 허용합니다. 세션 구성 및 사용자 권한에 따라 세션 하이재킹, 민감한 정보 공개 또는 피해자 사용자로서의 작업 수행이 가능할 수 있습니다.

완화

  • 신뢰할 수 없는 데이터를 HTML, 속성, JavaScript 또는 URL 컨텍스트에서 렌더링하기 전에 인코딩합니다.
  • decryption 필드에서 마크업/스크립트 입력을 검증하고 거부합니다.
  • 제한적인 콘텐츠 보안 정책을 적용합니다.
  • 세션 쿠키를 HttpOnly, Secure, SameSite로 표시합니다.
  • 가능한 경우 공급업체의 수정된 릴리스로 업그레이드합니다.
도구 다운로드