Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-36341 — 跨站脚本(XSS)漏洞存在于 Webkul Krayin CRM(HTML 注入)中 | Kitploit
工具/GitHubGitHub/cybercrewinc/cve-2026-36341
漏洞分析漏洞利用Web应用程序漏洞利用Web安全学习与教育
GitHubcybercrewinc/cve-2026-36341

CVE-2026-36341

跨站脚本(XSS)漏洞存在于 Webkul Krayin CRM(HTML 注入)中

查看仓库
3个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Webkul Krayin CRM 存在跨站脚本(XSS)漏洞(HTML 注入)

CVE: CVE-2026-36341

概述

该漏洞尤为严重,因为它影响管理面板。在许多 CRM 工作流程中,经理或更高权限的管理员会审核员工记录的活动。通过在简单的“通话”或“会议”记录中注入载荷,攻击者无需与受害者直接交互即可针对高权限账户发起攻击。

PoC

  1. 创建一个简单的描述(包含 HTML 注入)
Pasted image 20260430072720
  1. 最终输出 Pasted image 20260430072811

参考

https://github.com/krayin/laravel-crm/pull/2401
https://github.com/krayin/laravel-crm/releases/tag/v2.1.6

视频 PoC:https://cyber.spool.co.jp/wp-content/uploads/2026/04/krayin-html-injection.mp4

建议

  • 在将用户输入渲染为 HTML 之前,务必对其进行转义。
  • 使用自动转义的模板引擎或框架。
  • 如果允许 HTML,请对输入进行清理(例如使用 DOMPurify)。
  • 避免将 innerHTML 与用户数据一起使用;请改用 textContent。
  • 切勿信任存储的数据——在输出时将其视为不安全数据。
  • 影响

    • 攻击者可以窃取用户会话 Cookie 并劫持账户。
    • 恶意脚本可以在每个查看受感染页面的用户浏览器中运行。
    • 敏感数据(令牌、个人信息)可以从受害者处被提取。
    • 攻击者可以在未经用户同意的情况下代表用户执行操作。
    • 如果管理员查看恶意内容,其账户可能会被入侵。Pasted image 20260430072720
    下载工具