
إثبات مفهوم بلغة بايثون لثغرة CVE-2026-5615، وهي ثغرة XSS مخزنة في VvvebJs، توضح استغلال رفع ملفات SVG مع فحص متعدد الخيوط والتحقق من الصحة.
يحتوي هذا المستودع على سكربت إثبات المفهوم (PoC) بلغة Python يوضح ثغرة تخزين البرمجة النصية عبر المواقع (RXSS) التي تؤثر على VvvebJs <= v2.0.5.
⚠️ هذا المشروع مخصص حصريًا لـ اختبارات الأمان المصرح بها، والبحث التعليمي، والتحقق الدفاعي فقط.
تسمح الثغرة للمهاجمين برفع محتوى SVG مُصمم بعناية يحتوي على JavaScript قابل للتنفيذ، والذي قد يتم تنفيذه لاحقًا في متصفح الضحية عند عرض الملف المرفوع.
requestsتثبيت التبعية:
pip install requests
| الملف | الوصف |
|---|---|
CVE-2026-5615.py | سكربت PoC الرئيسي |
CVE-2026-5615.txt | قائمة أهداف مثال |
CodeB0ss-CVE-2026-5615_Exploited.txt | مخرجات النتائج الناجحة |
قم بإعداد ملف نصي يحتوي على عناوين URL للأهداف:
https://example.com
https://target-site.com
شغّل السكربت:
python2 CVE-2026-5615.py
عند المطالبة:
- [WEBLIST] > targets.txt
يتم حفظ النتائج الناجحة في:
CodeB0ss-CVE-2026-5615_Exploited.txt
| الحالة | المعنى |
|---|---|
Exploited | الهدف يبدو عرضة للثغرة |
Not_Vulnerable | فشل التحقق من الرفع |
Cant_Access | نقطة النهاية غير قابلة للوصول |
Time0ut | انتهت مهلة الطلب |
يقوم السكربت بـ:
تم توفير هذا المستودع من أجل:
لا تستخدم هذا المشروع ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.
لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الأضرار الناجمة عن هذا المشروع.
يجب على مسؤولي المواقع:
تم إنشاء إثبات المفهوم هذا لمساعدة:
على فهم المخاطر المرتبطة بمعالجة رفع الملفات غير الآمنة وثغرات XSS المخزنة.
مشروع بحث أمني / تعليمي