
Python proof-of-concept para CVE-2026-5615, un XSS almacenado en VvvebJs, que demuestra la explotación mediante la carga de SVG con escaneo y validación multihilo.
Este repositorio contiene un script de prueba de concepto (PoC) en Python que demuestra una vulnerabilidad de Cross-Site Scripting Almacenado (RXSS) que afecta a VvvebJs <= v2.0.5.
⚠️ Este proyecto está destinado estrictamente a pruebas de seguridad autorizadas, investigación educativa y validación defensiva únicamente.
La vulnerabilidad permite a los atacantes subir contenido SVG manipulado que contiene JavaScript ejecutable, el cual puede ejecutarse posteriormente en el navegador de la víctima cuando se visualiza el archivo subido.
requestsInstalar dependencia:
pip install requests
| Archivo | Descripción |
|---|---|
CVE-2026-5615.py | Script PoC principal |
CVE-2026-5615.txt | Lista de objetivos de ejemplo |
CodeB0ss-CVE-2026-5615_Exploited.txt | Salida de resultados exitosos |
Prepare un archivo de texto que contenga las URL de los objetivos:
https://example.com
https://target-site.com
Ejecute el script:
python2 CVE-2026-5615.py
Cuando se le solicite:
- [WEBLIST] > targets.txt
Los resultados exitosos se guardan en:
CodeB0ss-CVE-2026-5615_Exploited.txt
| Estado | Significado |
|---|---|
Exploited | El objetivo parece vulnerable |
Not_Vulnerable | Falló la validación de subida |
El script:
Este repositorio se proporciona para:
No utilice este proyecto contra sistemas que no le pertenezcan o para los cuales no tenga permiso explícito de prueba.
El autor no asume ninguna responsabilidad por el mal uso o los daños causados por este proyecto.
Los administradores de sitios web deberían:
Esta prueba de concepto fue creada para ayudar a:
a comprender los riesgos asociados con el manejo inseguro de subidas de archivos y las vulnerabilidades de XSS almacenado.
Proyecto educativo / de investigación de seguridad
Cant_Access |
| Endpoint inaccesible |
Time0ut | Tiempo de espera agotado |