Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-26211 — CVE-2026-26211 的公开披露与概念验证,这是 Ekushey Project Manager CRM v5.0 中的一个存储型 XSS 漏洞,包含技术细节与影响分析。 | Kitploit
工具/GitHubGitHub/lindhunt/cve-2026-26211
漏洞分析漏洞利用Web安全论文与研究学习与教育
GitHublindhunt/cve-2026-26211

CVE-2026-26211

CVE-2026-26211 的公开披露与概念验证,这是 Ekushey Project Manager CRM v5.0 中的一个存储型 XSS 漏洞,包含技术细节与影响分析。

查看仓库
1天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-26211 — Ekushey Project Manager CRM 中的存储型 XSS 漏洞

产品:Ekushey Project Manager CRM 版本:5.0 漏洞类型:存储型跨站脚本(XSS) CWE:CWE-79 CVE:CVE-2026-26211 研究人员:LINDAN TRI SAPUTRA 初始报告日期:2026 年 8 月 1 日

概述

在 Ekushey Project Manager CRM 5.0 版本中发现了一个存储型跨站脚本(XSS)漏洞。

该问题位于应用程序设置中,具体为“名称”(Name)字段。

用户可控的 HTML 输入可存储在该字段中,随后应用程序在未进行适当清理或输出编码的情况下将其渲染。

受影响组件

设置 → 名称

配置的应用程序名称会被存储,随后显示在应用程序界面中。

概念验证

  1. 以管理员身份登录应用程序。

  2. 导航至“设置”(Settings)。

  3. 找到系统的“名称”(Name)字段。

  4. 插入以下无害的 XSS 测试载荷:

  5. 保存设置。

  6. 打开一个显示已配置应用程序名称的页面。

当存储的值被渲染时,JavaScript 即会执行。

影响

由于该载荷存储在应用程序中,因此除最初修改设置的管理员外,其他用户也可能受到影响。

根据应用程序名称的渲染位置以及哪些用户可以访问这些页面,存储的载荷可能会在员工、客户或其他已认证用户的浏览器中执行。

潜在影响包括:

  • 在受影响用户的浏览器中执行任意 JavaScript
  • 操纵应用程序界面
  • 在受信任的应用程序源内进行钓鱼或欺骗
  • 在受害者的已认证应用程序上下文中执行操作

视频 PoC

CVE-2026-26211 的视频演示可在此处查看:

"▶ 在 YouTube 上观看 PoC 视频" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)

直接视频链接: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh

披露时间线

  • 2026 年 8 月 1 日 — 漏洞提交至 VulnCheck。
  • 2026 年 8 月 — VulnCheck 验证该提交为有效漏洞,并确认其符合 CVE 分配条件。
  • CVE-2026-26211 — 该漏洞被分配 CVE 编号。
  • 2026 年 8 月 25 日 — 应 VulnCheck 对公开参考信息的要求,发布公开技术披露。

CVE 参考

CVE-2026-26211

研究人员

LINDAN TRI SAPUTRA

独立安全研究员

下载工具