Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/sahmsec/cve-2026-5615
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

# Preuve de concept en Python pour CVE-2026-5615, une XSS stockée dans VvvebJs, démontrant l'exploitation par téléversement SVG avec analyse multi-thread et validation.

Voir le dépôt
10il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-5615 — VvvebJs Cross-Site Scripting stocké (RXSS)

Vue d'ensemble

Ce dépôt contient un script Python de preuve de concept (PoC) démontrant une vulnérabilité de Cross-Site Scripting stocké (RXSS) affectant VvvebJs <= v2.0.5.

⚠️ Ce projet est destiné strictement aux tests de sécurité autorisés, à la recherche pédagogique et à la validation défensive uniquement.


Informations sur la vulnérabilité

  • Identifiant CVE : CVE-2026-5615
  • Logiciel concerné : VvvebJs
  • Versions concernées : <= 2.0.5
  • Type de problème : Cross-Site Scripting stocké (RXSS)
  • Gravité : Élevée
  • CVSS : 8.5
  • Vecteur d'attaque : À distance

La vulnérabilité permet aux attaquants de téléverser un contenu SVG malveillant contenant du JavaScript exécutable, qui peut ensuite s'exécuter dans le navigateur d'une victime lorsque le fichier téléversé est consulté.


Fonctionnalités

  • Traitement multi-thread des cibles
  • Validation automatique du téléversement SVG
  • Sortie terminal en couleurs
  • Journalisation des cibles réussies
  • Prise en charge des cibles par lot

Prérequis

  • Python 2.7
  • Bibliothèque requests

Installer la dépendance :

pip install requests

Fichiers

FichierDescription
CVE-2026-5615.pyScript PoC principal
CVE-2026-5615.txtExemple de liste de cibles
CodeB0ss-CVE-2026-5615_Exploited.txtSortie des résultats réussis

Utilisation

Préparez un fichier texte contenant les URL cibles :

https://example.com
https://target-site.com

Exécutez le script :

python2 CVE-2026-5615.py

Lorsque vous y êtes invité :

 - [WEBLIST] > targets.txt

Sortie

Cibles réussies

Les résultats réussis sont enregistrés dans :

CodeB0ss-CVE-2026-5615_Exploited.txt

Messages d'état du terminal

StatutSignification
ExploitedLa cible semble vulnérable
Not_VulnerableÉchec de la validation du téléversement
Cant_AccessPoint de terminaison inaccessible
Time0utDélai d'attente de la requête dépassé

Fonctionnement

Le script :

  1. Lit les URL cibles depuis un fichier
  2. Tente de téléverser un fichier SVG malveillant
  3. Envoie la charge utile à l'aide de données multipart/form-data
  4. Vérifie si le SVG téléversé devient accessible publiquement
  5. Confirme la réflexion de la charge utile et le succès du téléversement

Avertissement

Ce dépôt est fourni pour :

  • La recherche en sécurité
  • Des fins pédagogiques
  • Les tests d'intrusion autorisés
  • Les évaluations de sécurité défensive

N'utilisez pas ce projet contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite de test.

L'auteur décline toute responsabilité en cas d'utilisation abusive ou de dommages causés par ce projet.


Recommandations d'atténuation

Les administrateurs de sites web devraient :

  • Mettre à niveau VvvebJs vers une version corrigée
  • Désactiver les téléversements SVG dangereux
  • Assainir le contenu SVG téléversé
  • Appliquer une validation stricte du type MIME
  • Déployer une politique de sécurité du contenu (CSP)
  • Surveiller les répertoires de téléversement pour détecter les fichiers suspects
  • Restreindre l'accès public aux fichiers téléversés lorsque cela est possible

Déclaration d'objectif pédagogique

Cette preuve de concept a été créée pour aider :

  • Les chercheurs en sécurité
  • Les testeurs d'intrusion
  • Les développeurs
  • Les équipes bleues
  • Les administrateurs système

à comprendre les risques associés à la gestion non sécurisée des téléversements de fichiers et aux vulnérabilités XSS stockées.


Références

  • Base de données CVE
  • Aide-mémoire OWASP sur la prévention des XSS
  • Directives OWASP sur la sécurité des téléversements de fichiers
  • Avis de sécurité VvvebJs

Auteur

Projet de recherche en sécurité / pédagogique

Télécharger l’outil