Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-5615 — # Preuve de concept en Python pour CVE-2026-5615, une XSS stockée dans VvvebJs, démontrant l'exploitation par téléversement SVG avec analyse multi-thread et validation. | Kitploit
Outils/GitHubGitHub/sahmsec/cve-2026-5615
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

# Preuve de concept en Python pour CVE-2026-5615, une XSS stockée dans VvvebJs, démontrant l'exploitation par téléversement SVG avec analyse multi-thread et validation.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-5615 — VvvebJs Cross-Site Scripting stocké (RXSS)

Vue d'ensemble

Ce dépôt contient un script Python de preuve de concept (PoC) démontrant une vulnérabilité de Cross-Site Scripting stocké (RXSS) affectant VvvebJs <= v2.0.5.

⚠️ Ce projet est destiné strictement aux tests de sécurité autorisés, à la recherche pédagogique et à la validation défensive uniquement.


Informations sur la vulnérabilité

  • Identifiant CVE : CVE-2026-5615
  • Logiciel concerné : VvvebJs
  • Versions concernées : <= 2.0.5
  • Type de problème : Cross-Site Scripting stocké (RXSS)
  • Gravité : Élevée
  • CVSS : 8.5
  • Vecteur d'attaque : À distance

La vulnérabilité permet aux attaquants de téléverser un contenu SVG malveillant contenant du JavaScript exécutable, qui peut ensuite s'exécuter dans le navigateur d'une victime lorsque le fichier téléversé est consulté.


Fonctionnalités

  • Traitement multi-thread des cibles
  • Validation automatique du téléversement SVG
  • Sortie terminal en couleurs
  • Journalisation des cibles réussies
  • Prise en charge des cibles par lot

  • Prérequis

    • Python 2.7
    • Bibliothèque requests

    Installer la dépendance :

    root@kitploit:~
    pip install requests
    

    Fichiers

    FichierDescription
    CVE-2026-5615.pyScript PoC principal
    CVE-2026-5615.txtExemple de liste de cibles
    CodeB0ss-CVE-2026-5615_Exploited.txtSortie des résultats réussis

    Utilisation

    Préparez un fichier texte contenant les URL cibles :

    root@kitploit:~
    https://example.com
    https://target-site.com
    

    Exécutez le script :

    root@kitploit:~
    python2 CVE-2026-5615.py
    

    Lorsque vous y êtes invité :

    root@kitploit:~
     - [WEBLIST] > targets.txt
    

    Sortie

    Cibles réussies

    Les résultats réussis sont enregistrés dans :

    root@kitploit:~
    CodeB0ss-CVE-2026-5615_Exploited.txt
    

    Messages d'état du terminal

    StatutSignification
    ExploitedLa cible semble vulnérable
    Not_VulnerableÉchec de la validation du téléversement
    Cant_AccessPoint de terminaison inaccessible
    Time0utDélai d'attente de la requête dépassé

    Fonctionnement

    Le script :

    1. Lit les URL cibles depuis un fichier
    2. Tente de téléverser un fichier SVG malveillant
    3. Envoie la charge utile à l'aide de données multipart/form-data
    4. Vérifie si le SVG téléversé devient accessible publiquement
    5. Confirme la réflexion de la charge utile et le succès du téléversement

    Avertissement

    Ce dépôt est fourni pour :

    • La recherche en sécurité
    • Des fins pédagogiques
    • Les tests d'intrusion autorisés
    • Les évaluations de sécurité défensive

    N'utilisez pas ce projet contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.

    L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce projet.


    Recommandations d'atténuation

    Les administrateurs de sites web devraient :

    • Mettre à niveau VvvebJs vers une version corrigée
    • Désactiver les téléversements SVG dangereux
    • Assainir le contenu SVG téléversé
    • Appliquer une validation stricte du type MIME
    • Déployer une politique de sécurité du contenu (CSP)
    • Surveiller les répertoires de téléversement pour détecter les fichiers suspects
    • Restreindre l'accès public aux fichiers téléversés lorsque cela est possible

    Déclaration d'objectif pédagogique

    Cette preuve de concept a été créée pour aider :

    • Les chercheurs en sécurité
    • Les testeurs d'intrusion
    • Les développeurs
    • Les équipes bleues
    • Les administrateurs système

    à comprendre les risques associés à la gestion non sécurisée des téléversements de fichiers et aux vulnérabilités XSS stockées.


    Références

    • Base de données CVE
    • Aide-mémoire OWASP sur la prévention des XSS
    • Directives OWASP sur la sécurité des téléversements de fichiers
    • Avis de sécurité VvvebJs

    Auteur

    Projet de recherche en sécurité / pédagogique

    Télécharger l’outil