Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-5615 — إثبات مفهوم بلغة بايثون لثغرة CVE-2026-5615، وهي ثغرة XSS مخزنة في VvvebJs، توضح استغلال رفع ملفات SVG مع فحص متعدد الخيوط والتحقق من الصحة. | Kitploit
أدوات/GitHubGitHub/sahmsec/cve-2026-5615
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

إثبات مفهوم بلغة بايثون لثغرة CVE-2026-5615، وهي ثغرة XSS مخزنة في VvvebJs، توضح استغلال رفع ملفات SVG مع فحص متعدد الخيوط والتحقق من الصحة.

عرض المستودع
5منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-5615 — VvvebJs تخزين البرمجة النصية عبر المواقع (RXSS)

نظرة عامة

يحتوي هذا المستودع على سكربت إثبات المفهوم (PoC) بلغة Python يوضح ثغرة تخزين البرمجة النصية عبر المواقع (RXSS) التي تؤثر على VvvebJs <= v2.0.5.

⚠️ هذا المشروع مخصص حصريًا لـ اختبارات الأمان المصرح بها، والبحث التعليمي، والتحقق الدفاعي فقط.


معلومات الثغرة

  • معرف CVE: CVE-2026-5615
  • البرنامج المتأثر: VvvebJs
  • الإصدارات المتأثرة: <= 2.0.5
  • نوع المشكلة: تخزين البرمجة النصية عبر المواقع (RXSS)
  • الخطورة: عالية
  • CVSS: 8.5
  • ناقل الهجوم: عن بُعد

تسمح الثغرة للمهاجمين برفع محتوى SVG مُصمم بعناية يحتوي على JavaScript قابل للتنفيذ، والذي قد يتم تنفيذه لاحقًا في متصفح الضحية عند عرض الملف المرفوع.


الميزات

  • معالجة الأهداف متعددة الخيوط
  • تحقق تلقائي من رفع SVG
  • مخرجات طرفية ملونة
  • تسجيل الأهداف الناجحة
  • دعم الأهداف المجمعة

المتطلبات

  • Python 2.7
  • مكتبة requests

تثبيت التبعية:

root@kitploit:~
pip install requests

الملفات

الملفالوصف
CVE-2026-5615.pyسكربت PoC الرئيسي
CVE-2026-5615.txtقائمة أهداف مثال
CodeB0ss-CVE-2026-5615_Exploited.txtمخرجات النتائج الناجحة

الاستخدام

قم بإعداد ملف نصي يحتوي على عناوين URL للأهداف:

root@kitploit:~
https://example.com
https://target-site.com

شغّل السكربت:

root@kitploit:~
python2 CVE-2026-5615.py

عند المطالبة:

root@kitploit:~
 - [WEBLIST] > targets.txt

المخرجات

الأهداف الناجحة

يتم حفظ النتائج الناجحة في:

root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt

رسائل حالة الطرفية

الحالةالمعنى
Exploitedالهدف يبدو عرضة للثغرة
Not_Vulnerableفشل التحقق من الرفع
Cant_Accessنقطة النهاية غير قابلة للوصول
Time0utانتهت مهلة الطلب

كيف يعمل

يقوم السكربت بـ:

  1. قراءة عناوين URL للأهداف من ملف
  2. محاولة رفع ملف SVG مُصمم بعناية
  3. إرسال الحمولة باستخدام بيانات نموذج متعددة الأجزاء
  4. التحقق مما إذا كان SVG المرفوع أصبح متاحًا للعموم
  5. التحقق من انعكاس الحمولة ونجاح الرفع

إخلاء المسؤولية

تم توفير هذا المستودع من أجل:

  • البحث الأمني
  • الأغراض التعليمية
  • اختبار الاختراق المصرح به
  • تقييمات الأمان الدفاعية

لا تستخدم هذا المشروع ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.

لا يتحمل المؤلف أي مسؤولية عن سوء الاستخدام أو الأضرار الناجمة عن هذا المشروع.


توصيات التخفيف

يجب على مسؤولي المواقع:

  • ترقية VvvebJs إلى إصدار مُصحح
  • تعطيل رفع ملفات SVG الخطرة
  • تنظيف محتوى SVG المرفوع
  • فرض تحقق صارم من نوع MIME
  • نشر سياسة أمان المحتوى (CSP)
  • مراقبة أدلة الرفع بحثًا عن ملفات مشبوهة
  • تقييد الوصول العام إلى الأصول المرفوعة حيثما أمكن

بيان الغرض التعليمي

تم إنشاء إثبات المفهوم هذا لمساعدة:

  • باحثي الأمان
  • مختبري الاختراق
  • المطورين
  • الفرق الزرقاء
  • مسؤولي الأنظمة

على فهم المخاطر المرتبطة بمعالجة رفع الملفات غير الآمنة وثغرات XSS المخزنة.


المراجع

  • قاعدة بيانات CVE
  • ورقة الغش الخاصة بالوقاية من XSS من OWASP
  • إرشادات أمان رفع الملفات من OWASP
  • النشرات الأمنية لـ VvvebJs

المؤلف

مشروع بحث أمني / تعليمي

تنزيل الأداة