Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-11112-XXE-via-SVG-Image-Upload — एक संवेदनशील Flask/lxml पार्सर के साथ SVG अपलोड के माध्यम से XXE का प्रदर्शन करता है, साथ ही मनमानी फ़ाइल पढ़ने, SSRF, और सेवा-अस्वीकार (denial-of-service) परीक्षण हेतु एक एक्सप्लॉइट स्क्रिप्ट भी शामिल है। | Kitploit
उपकरण/GitHubGitHub/george0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubgeorge0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload

CVE-2026-11112-XXE-via-SVG-Image-Upload

एक संवेदनशील Flask/lxml पार्सर के साथ SVG अपलोड के माध्यम से XXE का प्रदर्शन करता है, साथ ही मनमानी फ़ाइल पढ़ने, SSRF, और सेवा-अस्वीकार (denial-of-service) परीक्षण हेतु एक एक्सप्लॉइट स्क्रिप्ट भी शामिल है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
17 दिन पहलेअभी तक समीक्षित नहीं

CVE-2026-11112 – SVG इमेज अपलोड के माध्यम से XXE

प्रोग्राम कोड (Python Flask + XML पार्सर)

root@kitploit:~
# xxe_upload_server.py - Uploads SVG, renders with lxml resolving entities
from flask import Flask, request
from lxml import etree

app = Flask(__name__)

@app.route('/upload', methods=['POST'])
def upload_svg():
    svg_data = request.data
    # Vulnerable: parses with entity resolution enabled
    parser = etree.XMLParser(resolve_entities=True, no_network=False)
    doc = etree.fromstring(svg_data, parser)
    # Extract something from SVG
    return etree.tostring(doc)

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11112 – SVG अपलोड के माध्यम से XML बाहरी एंटिटी (XXE) इंजेक्शन

Severity: Critical

अवलोकन

एक वेब एप्लिकेशन SVG इमेज अपलोड स्वीकार करता है और उन्हें एक कमजोर XML पार्सर से पार्स करता है जिसमें बाहरी एंटिटी रिज़ॉल्यूशन सक्षम है। एक हमलावर स्थानीय फ़ाइलें पढ़ने, SSRF करने, या सेवा से वंचित (denial of service) करने के लिए एक XXE पेलोड एम्बेड कर सकता है।

भेद्यता विवरण

  • प्रकार: XXE इंजेक्शन
  • प्रभाव: मनमानी फ़ाइल पढ़ना, आंतरिक नेटवर्क स्कैनिंग।
  • मूल कारण: XML पार्सर को resolve_entities=True और नेटवर्क एक्सेस के साथ कॉन्फ़िगर किया गया है, जो बाहरी एंटिटीज़ के विस्तार की अनुमति देता है।

एक्सप्लॉइट प्रदर्शन

  1. अपलोड सर्वर प्रारंभ करें:
    root@kitploit:~
    pip install flask lxml
    python xxe_upload_server.py
    
  2. एक्सप्लॉइट चलाएँ:
    root@kitploit:~
    python exploit_xxe_svg.py
    
टूल डाउनलोड करें