Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-5615 — Python proof-of-concept para CVE-2026-5615, un XSS almacenado en VvvebJs, que demuestra la explotación mediante la carga de SVG con escaneo y validación multihilo. | Kitploit
Herramientas/GitHubGitHub/sahmsec/cve-2026-5615
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

Python proof-of-concept para CVE-2026-5615, un XSS almacenado en VvvebJs, que demuestra la explotación mediante la carga de SVG con escaneo y validación multihilo.

Ver Repositorio
5hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-5615 — VvvebJs Cross-Site Scripting Almacenado (RXSS)

Descripción general

Este repositorio contiene un script de prueba de concepto (PoC) en Python que demuestra una vulnerabilidad de Cross-Site Scripting Almacenado (RXSS) que afecta a VvvebJs <= v2.0.5.

⚠️ Este proyecto está destinado estrictamente a pruebas de seguridad autorizadas, investigación educativa y validación defensiva únicamente.


Información de la vulnerabilidad

  • ID CVE: CVE-2026-5615
  • Software afectado: VvvebJs
  • Versiones afectadas: <= 2.0.5
  • Tipo de problema: Cross-Site Scripting Almacenado (RXSS)
  • Gravedad: Alta
  • CVSS: 8.5
  • Vector de ataque: Remoto

La vulnerabilidad permite a los atacantes subir contenido SVG manipulado que contiene JavaScript ejecutable, el cual puede ejecutarse posteriormente en el navegador de la víctima cuando se visualiza el archivo subido.


Características

  • Procesamiento de objetivos con múltiples hilos
  • Validación automática de subida de SVG
  • Salida de terminal a color
  • Registro de objetivos exitosos
  • Soporte de objetivos por lotes

  • Requisitos

    • Python 2.7
    • Biblioteca requests

    Instalar dependencia:

    root@kitploit:~
    pip install requests
    

    Archivos

    ArchivoDescripción
    CVE-2026-5615.pyScript PoC principal
    CVE-2026-5615.txtLista de objetivos de ejemplo
    CodeB0ss-CVE-2026-5615_Exploited.txtSalida de resultados exitosos

    Uso

    Prepare un archivo de texto que contenga las URL de los objetivos:

    root@kitploit:~
    https://example.com
    https://target-site.com
    

    Ejecute el script:

    root@kitploit:~
    python2 CVE-2026-5615.py
    

    Cuando se le solicite:

    root@kitploit:~
     - [WEBLIST] > targets.txt
    

    Salida

    Objetivos exitosos

    Los resultados exitosos se guardan en:

    root@kitploit:~
    CodeB0ss-CVE-2026-5615_Exploited.txt
    

    Mensajes de estado de la terminal

    EstadoSignificado
    ExploitedEl objetivo parece vulnerable
    Not_VulnerableFalló la validación de subida
    Cant_AccessEndpoint inaccesible
    Time0utTiempo de espera agotado

    Cómo funciona

    El script:

    1. Lee las URL de los objetivos desde un archivo
    2. Intenta subir un archivo SVG manipulado
    3. Envía el payload usando datos de formulario multipart
    4. Comprueba si el SVG subido se vuelve accesible públicamente
    5. Verifica la reflexión del payload y el éxito de la subida

    Aviso legal

    Este repositorio se proporciona para:

    • Investigación de seguridad
    • Fines educativos
    • Pruebas de penetración autorizadas
    • Evaluaciones de seguridad defensiva

    No utilice este proyecto contra sistemas que no le pertenezcan o para los cuales no tenga permiso explícito de prueba.

    El autor no asume ninguna responsabilidad por el mal uso o los daños causados por este proyecto.


    Recomendaciones de mitigación

    Los administradores de sitios web deberían:

    • Actualizar VvvebJs a una versión parcheada
    • Deshabilitar las subidas de SVG peligrosas
    • Sanear el contenido SVG subido
    • Aplicar una validación estricta del tipo MIME
    • Implementar una Política de Seguridad de Contenido (CSP)
    • Supervisar los directorios de subida en busca de archivos sospechosos
    • Restringir el acceso público a los recursos subidos cuando sea posible

    Declaración de propósito educativo

    Esta prueba de concepto fue creada para ayudar a:

    • Investigadores de seguridad
    • Probadores de penetración
    • Desarrolladores
    • Equipos azules
    • Administradores de sistemas

    a comprender los riesgos asociados con el manejo inseguro de subidas de archivos y las vulnerabilidades de XSS almacenado.


    Referencias

    • Base de datos CVE
    • Hoja de referencia de prevención de XSS de OWASP
    • Directrices de seguridad para subida de archivos de OWASP
    • Avisos de seguridad de VvvebJs

    Autor

    Proyecto educativo / de investigación de seguridad

    Descargar herramienta