Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-39200 — Значение параметра запроса produk копируется в значение атрибута HTML-тега, который заключён в двойные кавычки. Полезная нагрузка xbnw0"><script>alert(1)</script>skc2h была отправлена в параметре produk. Этот ввод был отражён в ответе приложения как xbnw0\"><script>alert(1)</script>skc2h. | Kitploit
Инструменты/GitHubGitHub/r00tali/cve-2026-39200
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеСтатьи и ИсследованияОбучение и Образование
GitHubr00tali/cve-2026-39200

CVE-2026-39200

Репозиторий
162 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Значение параметра запроса produk копируется в значение атрибута HTML-тега, который заключён в двойные кавычки. Полезная нагрузка xbnw0"><script>alert(1)</script>skc2h была отправлена в параметре produk. Этот ввод был отражён в ответе приложения как xbnw0\"><script>alert(1)</script>skc2h.

Поделиться

CVE-2026-39200 — Отражённый межсайтовый скриптинг (XSS) в Toko Online RotI

Краткое описание

В параметре запроса produk веб-приложения Toko Online RotI выявлена уязвимость отражённого межсайтового скриптинга (Reflected Cross-Site Scripting, XSS). Приложение не выполняет HTML-кодирование данных, введённых пользователем, перед тем как отразить их внутри атрибута HTML-тега, заключённого в двойные кавычки. Злоумышленник может сформировать вредоносный URL, при переходе по которому жертва выполняет произвольный JavaScript-код в контексте сессии своего браузера.

ПолеЗначение
Идентификатор CVECVE-2026-39200
Тип уязвимостиCWE-79 — Некорректная нейтрализация входных данных при генерации веб-страницы (отражённая XSS)
Затронутый продуктToko Online RotI (индонезийский интернет-магазин)
Затронутый параметрproduk
ОбнаружилUzair Ali (r00tali) — специалист по пентестам / охотник за багами
Дата обнаружения2026-07-03
Присвоение CVE2026-07-12
Дата публикации отчёта2026-07-19

Детали уязвимости

Параметр запроса produk дословно копируется в значение атрибута HTML-тега, заключённого в двойные кавычки. Поскольку приложение не выполняет HTML-кодирование введённых пользователем данных перед их отражением, злоумышленник может выйти за пределы атрибута, отправив полезную нагрузку, содержащую закрывающую двойную кавычку с последующей HTML/JavaScript-нагрузкой.

Полезная нагрузка для проверки концепции (Proof-of-Concept)

xbnw0"><script>alert(1)</script>skc2h

Когда эта полезная нагрузка передаётся в параметре produk, приложение возвращает введённые данные в ответ без экранирования. Закрывающая последовательность "> завершает исходный атрибут, а внедрённый блок <script>alert(1)</script> интерпретируется браузером как новый HTML-элемент, что приводит к выполнению произвольного JavaScript-кода в сессии пользователя.

Уязвимый паттерн (концептуально)

Уязвимый HTML-ответ выглядит следующим образом:

<!-- BEFORE injection -->
<input type="text" name="produk" value="USER_INPUT" />

<!-- AFTER injection with payload xbnw0"><script>alert(1)</script>skc2h -->
<input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
                                                            ^^^^^^^^^^^^^^^^^^^^^^^^
                                                            Browser executes this

HTTP-запрос (воспроизведение)

GET /[vulnerable-endpoint]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [target-host]
User-Agent: Mozilla/5.0

HTTP-ответ (фрагмент)

HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8

<html>
  <body>
    <!-- ... -->
    <input type="text" name="produk" value="xbnw0"><script>alert(1)</script>skc2h" />
    <!-- ... -->
  </body>
</html>

Шаги по воспроизведению

  1. Найдите в приложении Toko Online RotI конечную точку, которая отражает параметр produk внутри HTML-атрибута (например, страницу поиска, просмотра или фильтрации товаров).
  2. Замените значение параметра produk на следующую полезную нагрузку:
    xbnw0"><script>alert(1)</script>skc2h
    
  3. Отправьте запрос на сервер.
  4. Изучите ответ сервера. Полезная нагрузка возвращается без изменений внутри атрибута, выходя за пределы " и создавая в DOM корректный элемент <script>.
  5. Загрузите сформированный ответ в любом современном браузере. Отобразится диалоговое окно JavaScript alert(1), что подтверждает выполнение произвольного JavaScript-кода в сессии жертвы.

Воздействие

Успешная эксплуатация этой отражённой XSS-уязвимости позволяет злоумышленнику:

  • Похищать сессионные cookie и токены аутентификации, что ведёт к захвату учётной записи.
  • Выполнять действия от имени аутентифицированных пользователей без их ведома.
  • Перенаправлять пользователей на вредоносные сайты (фишинг / сбор учётных данных).
  • Внедрять вредоносное содержимое в приложение (дефейс).
  • Перехватывать нажатия клавиш и данные форм, вводимые жертвой.
  • Эксплуатировать уязвимости браузера для доставки вредоносного ПО методом drive-by.
  • Злоупотреблять доверительными отношениями между пользователем и доменом приложения.

Поскольку уязвимость является отражённой, для эксплуатации достаточно лишь одного клика жертвы по специально сформированной ссылке, что делает её тривиально применимой в фишинговых кампаниях.

CVSS v3.1 (оценочно): 6.1 (средний) — AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N


Устранение уязвимости

Для устранения этой уязвимости поставщику следует:

  1. Выполнять HTML-кодирование всех значений, введённых пользователем, перед их отражением в HTML-выводе. В частности, кодировать <, >, ", ' и & (например, &lt;, &gt;, &quot;, &#x27;, &amp;).
  2. Использовать встроенные в фреймворк механизмы кодирования вывода вместо ручной конкатенации. Примеры:
    • PHP: htmlspecialchars($input, ENT_QUOTES, 'UTF-8')
    • ASP.NET: HttpUtility.HtmlEncode(input) или синтаксис <%: %>
    • Python (Jinja2): {{ input }} (автоматическое экранирование по умолчанию)
  3. Установить строгий заголовок ответа Content-Security-Policy (CSP), чтобы ограничить последствия любых оставшихся инъекций:
    Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'
    
  4. Установить флаги HttpOnly и Secure для всех сессионных cookie, чтобы JavaScript не мог их прочитать.
  5. Проверять параметр produk по белому списку (allow-list) допустимых идентификаторов товаров (числовые ID, слаги и т. п.) и отклонять всё, что не соответствует.
  6. Добавить заголовок X-Content-Type-Options: nosniff, чтобы предотвратить сниффинг MIME-типа тел ответов.

Хронология раскрытия информации

ДатаСобытие
2026-07-03Уязвимость обнаружена в ходе авторизованного тестирования безопасности
2026-07-03Запрошен идентификатор CVE в MITRE через cveform.mitre.org
2026-07-12Идентификатор CVE-2026-39200 присвоен командой MITRE Assignment Team
2026-07-19Опубликован публичный отчёт (advisory)

Исследователь

** Uzair Ali (r00tali)** — специалист по пентестам / охотник за багами / исследователь безопасности

  • GitHub: https://github.com/r00tali

Ссылки

  • OWASP — Cross-Site Scripting (XSS)
  • CWE-79: Improper Neutralization of Input During Web Page Generation
  • PortSwigger — Reflected XSS
  • MITRE CVE Record — CVE-2026-39200

Отказ от ответственности

Данный отчёт публикуется исключительно в образовательных и защитных целях. Уязвимость была сообщена в рамках процесса ответственного раскрытия уязвимостей (responsible disclosure) через команду MITRE CVE Assignment Team. Никакая конфиденциальная информация о поставщике, данные клиентов или проприетарный код не раскрываются. Proof-of-concept использует безвредный payload alert(1) и предназначен для демонстрации существования ошибки, а не для организации атак на действующий сервис.

Скачать инструмент