Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-5615 — Python-Proof-of-Concept für CVE-2026-5615, eine gespeicherte XSS in VvvebJs, die die Ausnutzung von SVG-Uploads mit mehrthreadigem Scannen und Validierung demonstriert. | Kitploit
Tools/GitHubGitHub/sahmsec/cve-2026-5615
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & Bildung
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

Python-Proof-of-Concept für CVE-2026-5615, eine gespeicherte XSS in VvvebJs, die die Ausnutzung von SVG-Uploads mit mehrthreadigem Scannen und Validierung demonstriert.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-5615 — VvvebJs Stored Cross-Site Scripting (RXSS)

Überblick

Dieses Repository enthält ein Python-Proof-of-Concept-Skript (PoC), das eine Stored Cross-Site Scripting (RXSS)-Schwachstelle demonstriert, die VvvebJs <= v2.0.5 betrifft.

⚠️ Dieses Projekt ist ausschließlich für autorisierte Sicherheitstests, Bildungsforschung und defensive Validierung gedacht.


Schwachstelleninformationen

  • CVE-ID: CVE-2026-5615
  • Betroffene Software: VvvebJs
  • Betroffene Versionen: <= 2.0.5
  • Problemtyp: Stored Cross-Site Scripting (RXSS)
  • Schweregrad: Hoch
  • CVSS: 8.5
  • Angriffsvektor: Remote

Die Schwachstelle ermöglicht es Angreifern, manipulierte SVG-Inhalte mit ausführbarem JavaScript hochzuladen, die später im Browser eines Opfers ausgeführt werden können, wenn die hochgeladene Datei angezeigt wird.


Funktionen

  • Multithreaded-Zielverarbeitung
  • Automatische SVG-Upload-Validierung
  • Farbige Terminalausgabe
  • Protokollierung erfolgreicher Ziele
  • Unterstützung von Ziellisten

Anforderungen

  • Python 2.7
  • requests-Bibliothek

Abhängigkeit installieren:

root@kitploit:~
pip install requests

Dateien

DateiBeschreibung
CVE-2026-5615.pyHaupt-PoC-Skript
CVE-2026-5615.txtBeispiel-Zielliste
CodeB0ss-CVE-2026-5615_Exploited.txtAusgabe erfolgreicher Ergebnisse

Verwendung

Bereiten Sie eine Textdatei mit Ziel-URLs vor:

root@kitploit:~
https://example.com
https://target-site.com

Führen Sie das Skript aus:

root@kitploit:~
python2 CVE-2026-5615.py

Wenn Sie dazu aufgefordert werden:

root@kitploit:~
 - [WEBLIST] > targets.txt

Ausgabe

Erfolgreiche Ziele

Erfolgreiche Ergebnisse werden gespeichert in:

root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt

Terminal-Statusmeldungen

StatusBedeutung
ExploitedZiel scheint verwundbar
Not_VulnerableUpload-Validierung fehlgeschlagen
Cant_AccessEndpunkt nicht erreichbar
Time0utAnfrage-Timeout

Funktionsweise

Das Skript:

  1. Liest Ziel-URLs aus einer Datei
  2. Versucht, eine manipulierte SVG-Datei hochzuladen
  3. Sendet die Payload mithilfe von Multipart-Formulardaten
  4. Prüft, ob das hochgeladene SVG öffentlich zugänglich wird
  5. Verifiziert die Payload-Reflexion und den Upload-Erfolg

Haftungsausschluss

Dieses Repository wird bereitgestellt für:

  • Sicherheitsforschung
  • Bildungszwecke
  • Autorisierte Penetrationstests
  • Defensive Sicherheitsbewertungen

Verwenden Sie dieses Projekt nicht gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben.

Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Projekt verursacht werden.


Empfehlungen zur Schadensbegrenzung

Website-Administratoren sollten:

  • VvvebJs auf eine gepatchte Version aktualisieren
  • Gefährliche SVG-Uploads deaktivieren
  • Hochgeladene SVG-Inhalte bereinigen
  • Strikte MIME-Typ-Validierung durchsetzen
  • Content Security Policy (CSP) bereitstellen
  • Upload-Verzeichnisse auf verdächtige Dateien überwachen
  • Öffentlichen Zugriff auf hochgeladene Assets nach Möglichkeit einschränken

Erklärung zum Bildungszweck

Dieses Proof-of-Concept wurde erstellt, um:

  • Sicherheitsforschern
  • Penetrationstestern
  • Entwicklern
  • Blue Teams
  • Systemadministratoren

zu helfen, die Risiken im Zusammenhang mit unsicherer Datei-Upload-Verarbeitung und Stored-XSS-Schwachstellen zu verstehen.


Referenzen

  • CVE-Datenbank
  • OWASP XSS Prevention Cheat Sheet
  • OWASP File Upload Security Guidelines
  • VvvebJs Security Advisories

Autor

Security Research / Educational Project

Tool herunterladen