
Безвредный proof-of-concept для CVE-2026-36226, уязвимости межсайтового скриптования в компоненте Admin Dashboard Create New Project User системы Advantech WebAccess/SCADA 8.0-2015.08.16. Только для авторизованных исследований безопасности.
Этот репозиторий содержит безвредное доказательство концепции для CVE-2026-36226, проблемы межсайтового скриптинга в Advantech WebAccess/SCADA 8.0-2015.08.16.
Этот репозиторий предназначен только для авторизованных исследований безопасности и локального воспроизведения. Не используйте его против систем, которыми вы не владеете или на тестирование которых не имеете явного разрешения.
Advantech WebAccess/SCADA 8.0-2015.08.16 содержит уязвимость межсайтового скриптинга в компоненте Create New Project User панели администратора. Поле decryption недостаточно очищает или кодирует вводимые пользователем данные перед их отображением в приложении, что позволяет удаленному злоумышленнику выполнять JavaScript в контексте браузера аутентифицированного пользователя.
Общедоступный PoC использует только безвредные payload'ы на основе alert. Он не включает кражу учетных данных, эксфильтрацию сессий или деструктивный код.
Vaibhav D. Barkade
decryptionОткройте локальную вспомогательную страницу:
python3 -m http.server 8000
Затем перейдите по адресу:
http://127.0.0.1:8000/poc.html
Или скопируйте payload напрямую из:
payloads.txt
Безвредный payload по умолчанию:
"><svg/onload=alert("CVE-2026-36226")>
decryption.Успешная эксплуатация позволяет выполнять JavaScript на стороне браузера в контексте пользователя, просматривающего затронутую страницу. В зависимости от конфигурации сессии и прав пользователя это может привести к перехвату сессии, раскрытию конфиденциальной информации или выполнению действий от имени пользователя-жертвы.
decryption.HttpOnly, Secure и SameSite.