Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-36341 — Межсайтовый скриптинг (XSS) уязвимость существует в Webkul Krayin CRM (HTML-инъекция) | Kitploit
Инструменты/GitHubGitHub/cybercrewinc/cve-2026-36341
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьОбучение и Образование
GitHubcybercrewinc/cve-2026-36341

CVE-2026-36341

Межсайтовый скриптинг (XSS) уязвимость существует в Webkul Krayin CRM (HTML-инъекция)

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Уязвимость межсайтового скриптинга (XSS) в Webkul Krayin CRM (HTML-инъекция)

CVE: CVE-2026-36341

Краткое описание

Уязвимость особенно критична, поскольку затрагивает панель администратора. Во многих рабочих процессах CRM менеджеры или администраторы более высокого уровня просматривают действия, зарегистрированные сотрудниками. Внедряя полезную нагрузку в простую запись «Звонка» или «Встречи», злоумышленник может нацелиться на учетные записи с высокими привилегиями без прямого взаимодействия с жертвой.

PoC

  1. Создайте простое описание (с HTML-инъекцией)
Pasted image 20260430072720
  1. Конечный результат Pasted image 20260430072811

Ссылки

https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6 Видео PoC:



https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4

Рекомендации

  • Всегда экранируйте пользовательский ввод перед его отображением в HTML.
  • Используйте шаблонизаторы или фреймворки с автоматическим экранированием.
  • Очищайте ввод, если вы разрешаете HTML (например, с помощью DOMPurify).
  • Избегайте использования innerHTML с пользовательскими данными; вместо этого используйте textContent.
  • Никогда не доверяйте хранимым данным — считайте их небезопасными при выводе.

Воздействие

  • Злоумышленники могут похитить файлы cookie сеанса пользователя и захватить учетные записи.
  • Вредоносные сценарии могут выполняться в браузере каждого пользователя, просматривающего зараженную страницу.
  • Конфиденциальные данные (токены, личная информация) могут быть извлечены у жертвы.
  • Злоумышленники могут выполнять действия от имени пользователей без их согласия.
  • Учетные записи администраторов могут быть скомпрометированы, если они просматривают вредоносный контент.Pasted image 20260430072720
Скачать инструмент