Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-11112-XXE-via-SVG-Image-Upload — Démontre une XXE via l'upload de SVG avec un parseur Flask/lxml vulnérable et un script d'exploit pour la lecture arbitraire de fichiers, la SSRF et les tests de déni de service. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubgeorge0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload

CVE-2026-11112-XXE-via-SVG-Image-Upload

Démontre une XXE via l'upload de SVG avec un parseur Flask/lxml vulnérable et un script d'exploit pour la lecture arbitraire de fichiers, la SSRF et les tests de déni de service.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 16 joursPas encore vérifié

CVE-2026-11112 – XXE via l'upload d'image SVG

Code du programme (Python Flask + parseur XML)

root@kitploit:~
# xxe_upload_server.py - Uploads SVG, renders with lxml resolving entities
from flask import Flask, request
from lxml import etree

app = Flask(__name__)

@app.route('/upload', methods=['POST'])
def upload_svg():
    svg_data = request.data
    # Vulnerable: parses with entity resolution enabled
    parser = etree.XMLParser(resolve_entities=True, no_network=False)
    doc = etree.fromstring(svg_data, parser)
    # Extract something from SVG
    return etree.tostring(doc)

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11112 – Injection XXE (XML External Entity) via l'upload d'image SVG

Severity: Critical

Vue d'ensemble

Une application web accepte l'upload d'images SVG et les analyse avec un parseur XML vulnérable dont la résolution d'entités externes est activée. Un attaquant peut insérer une charge utile XXE pour lire des fichiers locaux, effectuer des SSRF ou provoquer un déni de service.

Détails de la vulnérabilité

  • Type: Injection XXE
  • Impact: Lecture de fichiers arbitraires, scan du réseau interne.
  • Cause racine: Le parseur XML est configuré avec resolve_entities=True et un accès réseau, ce qui permet l'expansion d'entités externes.

Démonstration de l'exploit

  1. Démarrez le serveur d'upload:
    root@kitploit:~
    pip install flask lxml
    python xxe_upload_server.py
    
  2. Exécutez l'exploit:
    root@kitploit:~
    python exploit_xxe_svg.py
    
Télécharger l’outil