Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-50229 — Автоматизированный XSS-сканер и PoC-эксплойт для CVE-2026-50229 в примерах Apache Tomcat. Обнаруживает и эксплуатирует отражённый межсайтовый скриптинг через неэкранированные параметры JSP. | Kitploit
Инструменты/GitHubGitHub/zero-trace7/cve-2026-50229
Сканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubzero-trace7/cve-2026-50229

CVE-2026-50229

Автоматизированный XSS-сканер и PoC-эксплойт для CVE-2026-50229 в примерах Apache Tomcat. Обнаруживает и эксплуатирует отражённый межсайтовый скриптинг через неэкранированные параметры JSP.

Репозиторий
1 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

⚡ CVE-2026-50229 — Эксплойт XSS в примерах Apache Tomcat

CVE-2026-50229 Severity CVSS XSS Apache Tomcat

Stars Forks License Python Platform

🔴 Продвинутый сканер и эксплойт для межсайтового скриптинга (XSS) в веб-приложении примеров Apache Tomcat


📌 Обзор

CVE-2026-50229 — это уязвимость межсайтового скриптинга (XSS), обнаруженная в встроенном веб-приложении примеров, поставляемом с Apache Tomcat. Ошибка существует на демо-странице numguess.jsp в webapps/examples/jsp/num/, где нефильтрованные параметры HTTP-запроса отражаются в браузере жертвы без надлежащей санитизации или экранирования.

Этот репозиторий содержит профессиональный сканер доказательства концепции (PoC), написанный на Python, который автоматически обнаруживает, эксплуатирует и документирует эту уязвимость для нескольких версий Tomcat.

⚠️ ПРЕДУПРЕЖДЕНИЕ: Этот инструмент предназначен только для образовательных целей и авторизованного тестирования безопасности. Неправильное использование может нарушить применимые законы. Всегда получайте явное разрешение перед тестированием.


🎯 Детали уязвимости

ПолеЗначение
CVE IDCVE-2026-50229
CWECWE-79 (Неправильная нейтрализация входных данных при генерации веб-страниц)
Оценка CVSS3.1 (Низкая)
Вектор атакиСеть
Сложность атакиНизкая
Требуемые привилегииОтсутствуют
Взаимодействие пользователяТребуется
ОбластьИзменена
КонфиденциальностьНизкая
ЦелостностьНизкая
ДоступностьОтсутствует

🔍 Основная причина

Уязвимость возникает из-за сопоставления свойств с подстановочным символом (wildcard property mapping) в JSP-странице:

root@kitploit:~
<jsp:useBean id="numguess" class="num.NumberGuessBean" scope="session"/>
<jsp:setProperty name="numguess" property="*"/>
---

Свойство property="*" сопоставляет ВСЕ параметры запроса со свойствами бина, включая поле подсказки (hint), которое затем отражается без экранирования:

root@kitploit:~
Good guess, but nope. Try <b><%= numguess.getHint() %></b>.
Скачать инструмент