Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-36226 — Prova de conceito benigna para CVE-2026-36226, uma vulnerabilidade de script entre sites (cross-site scripting) no componente Admin Dashboard Create New Project User do Advantech WebAccess/SCADA 8.0-2015.08.16. Apenas para pesquisa de segurança autorizada. | Kitploit
Ferramentas/GitHubGitHub/nullbyte8080/cve-2026-36226
Análise de VulnerabilidadesExploraçãoSegurança SCADA/ICSExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubnullbyte8080/cve-2026-36226

CVE-2026-36226

Prova de conceito benigna para CVE-2026-36226, uma vulnerabilidade de script entre sites (cross-site scripting) no componente Admin Dashboard Create New Project User do Advantech WebAccess/SCADA 8.0-2015.08.16. Apenas para pesquisa de segurança autorizada.

Ver Repositório
8há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-36226: Advantech WebAccess/SCADA Create New Project User PoC de XSS

Este repositório contém uma prova de conceito benigna para CVE-2026-36226, um problema de cross-site scripting no Advantech WebAccess/SCADA 8.0-2015.08.16.

Este repositório é apenas para pesquisa de segurança autorizada e reprodução local. Não o utilize contra sistemas que você não possui ou para os quais não tem permissão explícita de teste.

Resumo

O Advantech WebAccess/SCADA 8.0-2015.08.16 contém uma vulnerabilidade de cross-site scripting no componente Create New Project User do Admin Dashboard. O campo decryption não sanitiza ou codifica suficientemente a entrada controlada pelo usuário antes de ser renderizada no aplicativo, permitindo que um atacante remoto execute JavaScript no contexto do navegador de um usuário autenticado.

O PoC público usa apenas payloads inofensivos baseados em alert. Ele não inclui roubo de credenciais, exfiltração de sessão ou código destrutivo.

Descobridor

Vaibhav D. Barkade

Produto Afetado

  • Fornecedor: Advantech
  • Produto: WebAccess/SCADA
  • Versão: 8.0-2015.08.16
  • Componente: Admin Dashboard, Create New Project User
  • Campo: decryption
  • Tipo de vulnerabilidade: Cross-Site Scripting
  • Tipo de ataque: Remoto
  • Uso

    Abra a página auxiliar local:

    root@kitploit:~
    python3 -m http.server 8000
    

    Em seguida, navegue para:

    root@kitploit:~
    http://127.0.0.1:8000/poc.html
    

    Ou copie um payload diretamente de:

    root@kitploit:~
    payloads.txt
    

    Payload benigno padrão:

    root@kitploit:~
    "><svg/onload=alert("CVE-2026-36226")>
    

    Verificação Manual

    1. Faça login em uma instância de laboratório autorizada do Advantech WebAccess/SCADA 8.0-2015.08.16.
    2. Abra o Admin Dashboard.
    3. Navegue até Create New Project User.
    4. Cole o payload benigno no campo decryption.
    5. Salve ou visualize o registro.
    6. Se um alerta for executado no navegador, o campo está vulnerável a XSS.

    Impacto

    A exploração bem-sucedida permite a execução de JavaScript no navegador no contexto de um usuário que visualiza a página afetada. Dependendo da configuração da sessão e dos privilégios do usuário, isso pode permitir o sequestro de sessão, a divulgação de informações confidenciais ou ações executadas como o usuário vítima.

    Mitigação

    • Codifique dados não confiáveis antes de renderizá-los em contextos de HTML, atributos, JavaScript ou URL.
    • Valide e rejeite entradas de marcação/script no campo decryption.
    • Aplique uma Política de Segurança de Conteúdo restritiva.
    • Marque os cookies de sessão como HttpOnly, Secure e SameSite.
    • Atualize para uma versão corrigida do fornecedor, se disponível.
    Baixar ferramenta