Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-66470 — Un escáner rápido y sencillo para detectar CVE-2025-66470 - vulnerabilidad XSS en el componente ui.interactive_image de NiceGUI. | Kitploit
Herramientas/GitHubGitHub/jmehta10/cve-2025-66470
ReconocimientoEscáneres de VulnerabilidadesEscáneres de Vulnerabilidades WebExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubjmehta10/cve-2025-66470

CVE-2025-66470

Un escáner rápido y sencillo para detectar CVE-2025-66470 - vulnerabilidad XSS en el componente ui.interactive_image de NiceGUI.

Ver Repositorio
212hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Escáner XSS de NiceGUI - CVE-2025-66470

Python License CVE

📸 Captura de pantalla

Captura del escáner

** Escáner rápido y sencillo para detectar CVE-2025-66470 - vulnerabilidad XSS en el componente ui.interactive_image de NiceGUI. **

🔍 Detalles de la vulnerabilidad

CampoValor
CVECVE-2025-66470
GHSAGHSA-2m4f-cg75-76w2
Componenteui.interactive_image
AfectadoNiceGUI ≤ 3.3.1
CorregidoNiceGUI 3.4.0+
TipoXSS almacenado/reflejado

Causa raíz

El componente ui.interactive_image renderiza contenido SVG usando la directiva v-html de Vue sin saneamiento, permitiendo XSS mediante la etiqueta <foreignObject>.

Código vulnerable:

root@kitploit:~
<g v-html="content"></g>

📦 Archivos

ArchivoDescripción
nicegui_scanner.pyEscáner simple - Salida limpia de una línea por objetivo
nicegui_xss_scanner.pyEscáner completo - Análisis detallado con informes

🚀 Inicio rápido

Instalación

root@kitploit:~
git clone https://github.com/yourusername/nicegui-xss-scanner.git
cd nicegui-xss-scanner
pip install requests

Uso

Objetivo único:

root@kitploit:~
python nicegui_scanner.py http://target.com/

Escaneo por lotes (desde archivo):

root@kitploit:~
python nicegui_scanner.py -l targets.txt

Análisis completo:

root@kitploit:~
python nicegui_xss_scanner.py http://target.com/

📋 Opciones

root@kitploit:~
usage: nicegui_scanner.py [-h] [-l LIST] [--timeout TIMEOUT] [target]

NiceGUI XSS Scanner - CVE-2025-66470

positional arguments:
  target                Target URL

options:
  -h, --help            Show help message
  -l, --list LIST       File with URLs (one per line)
  --timeout TIMEOUT     Request timeout (default: 10)

📊 Ejemplos de salida

Escáner simple

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║  NiceGUI XSS Scanner - CVE-2025-66470                        ║
╚══════════════════════════════════════════════════════════════╝

[*] Scanning 3 target(s)...

──────────────────────────────────────────────────────────────────────
[1/3] http://192.168.1.10:8080/... 🚨 CONFIRMED (v2.1.0)
[2/3] http://192.168.1.20:5000/... ⚠ VULN_VER (v3.3.0)
[3/3] http://example.com/...       ✓ NOT_NICEGUI
──────────────────────────────────────────────────────────────────────

SUMMARY:
  Total scanned:  3
  XSS CONFIRMED:  1

✓ Saved: nicegui_CONFIRMED_174530.txt

Leyenda de estado

EstadoSignificado
🚨 CONFIRMEDVulnerabilidad XSS confirmada (las 3 comprobaciones pasaron)
⚠ VULN_VERVersión vulnerable detectada, requiere pruebas manuales
✓ NOT_NICEGUINo es una aplicación NiceGUI

🧪 Sistema de confirmación de 3 comprobaciones

Para que el XSS se marque como CONFIRMED, deben pasar las 3 comprobaciones:

  1. CHECK 1: El marcador del payload se refleja en la respuesta
  2. CHECK 2: Patrones HTML peligrosos (`` para incrustar HTML:
root@kitploit:~
<foreignObject>
  <body xmlns="http://www.w3.org/1999/xhtml">
    
  </body>
</foreignObject>

📄 Formato de targets.txt

root@kitploit:~
# Comments start with #
http://target1.com/
http://target2.com:8080/
https://target3.com/login

🔧 Requisitos

  • Python 3.8+
  • Librería requests
root@kitploit:~
pip install requests

📚 Referencias

  • Aviso de GitHub - GHSA-2m4f-cg75-76w2
  • NVD - CVE-2025-66470
  • Commit de corrección

⚠️ Aviso legal

Esta herramienta es solo para pruebas de seguridad autorizadas. Úsala de forma responsable y únicamente en sistemas sobre los que tengas permiso para realizar pruebas.

📜 Licencia

Licencia MIT - Consulta LICENSE para más detalles.

Descargar herramienta
targets.txtArchivo de objetivos de ejemplo para escaneo por lotes