Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
CVE-2026-5615 — # Preuve de concept en Python pour CVE-2026-5615, une XSS stockée dans VvvebJs, démontrant l'exploitation par téléversement SVG avec analyse multi-thread et validation. | Kitploit
# Preuve de concept en Python pour CVE-2026-5615, une XSS stockée dans VvvebJs, démontrant l'exploitation par téléversement SVG avec analyse multi-thread et validation.
Ce dépôt contient un script Python de preuve de concept (PoC) démontrant une vulnérabilité de Cross-Site Scripting stocké (RXSS) affectant VvvebJs <= v2.0.5.
⚠️ Ce projet est destiné strictement aux tests de sécurité autorisés, à la recherche pédagogique et à la validation défensive uniquement.
Informations sur la vulnérabilité
Identifiant CVE : CVE-2026-5615
Logiciel concerné : VvvebJs
Versions concernées : <= 2.0.5
Type de problème : Cross-Site Scripting stocké (RXSS)
Gravité : Élevée
CVSS : 8.5
Vecteur d'attaque : À distance
La vulnérabilité permet aux attaquants de téléverser un contenu SVG malveillant contenant du JavaScript exécutable, qui peut ensuite s'exécuter dans le navigateur d'une victime lorsque le fichier téléversé est consulté.
Fonctionnalités
Traitement multi-thread des cibles
Validation automatique du téléversement SVG
Sortie terminal en couleurs
Journalisation des cibles réussies
Prise en charge des cibles par lot
Prérequis
Python 2.7
Bibliothèque requests
Installer la dépendance :
root@kitploit:~
pip install requests
Fichiers
Fichier
Description
CVE-2026-5615.py
Script PoC principal
CVE-2026-5615.txt
Exemple de liste de cibles
CodeB0ss-CVE-2026-5615_Exploited.txt
Sortie des résultats réussis
Utilisation
Préparez un fichier texte contenant les URL cibles :
root@kitploit:~
https://example.com
https://target-site.com
Exécutez le script :
root@kitploit:~
python2 CVE-2026-5615.py
Lorsque vous y êtes invité :
root@kitploit:~
- [WEBLIST] > targets.txt
Sortie
Cibles réussies
Les résultats réussis sont enregistrés dans :
root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt
Messages d'état du terminal
Statut
Signification
Exploited
La cible semble vulnérable
Not_Vulnerable
Échec de la validation du téléversement
Cant_Access
Point de terminaison inaccessible
Time0ut
Délai d'attente de la requête dépassé
Fonctionnement
Le script :
Lit les URL cibles depuis un fichier
Tente de téléverser un fichier SVG malveillant
Envoie la charge utile à l'aide de données multipart/form-data
Vérifie si le SVG téléversé devient accessible publiquement
Confirme la réflexion de la charge utile et le succès du téléversement
Avertissement
Ce dépôt est fourni pour :
La recherche en sécurité
Des fins pédagogiques
Les tests d'intrusion autorisés
Les évaluations de sécurité défensive
N'utilisez pas ce projet contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.
L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce projet.
Recommandations d'atténuation
Les administrateurs de sites web devraient :
Mettre à niveau VvvebJs vers une version corrigée
Désactiver les téléversements SVG dangereux
Assainir le contenu SVG téléversé
Appliquer une validation stricte du type MIME
Déployer une politique de sécurité du contenu (CSP)
Surveiller les répertoires de téléversement pour détecter les fichiers suspects
Restreindre l'accès public aux fichiers téléversés lorsque cela est possible
Déclaration d'objectif pédagogique
Cette preuve de concept a été créée pour aider :
Les chercheurs en sécurité
Les testeurs d'intrusion
Les développeurs
Les équipes bleues
Les administrateurs système
à comprendre les risques associés à la gestion non sécurisée des téléversements de fichiers et aux vulnérabilités XSS stockées.
Références
Base de données CVE
Aide-mémoire OWASP sur la prévention des XSS
Directives OWASP sur la sécurité des téléversements de fichiers