
CVE-2025-66470 का पता लगाने के लिए एक तेज़, सरल स्कैनर - NiceGUI के ui.interactive_image घटक में XSS भेद्यता।

** NiceGUI के ui.interactive_image घटक में CVE-2025-66470 - XSS कमजोरी का पता लगाने के लिए एक तेज़, सरल स्कैनर।
**
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2025-66470 |
| GHSA | GHSA-2m4f-cg75-76w2 |
| घटक | ui.interactive_image |
| प्रभावित | NiceGUI ≤ 3.3.1 |
| सुधारित | NiceGUI 3.4.0+ |
| प्रकार | संग्रहीत/परावर्तित XSS |
ui.interactive_image घटक Vue के v-html निर्देश का उपयोग करके SVG सामग्री प्रस्तुत करता है, बिना सैनिटाइजेशन के, जो <foreignObject> टैग के माध्यम से XSS की अनुमति देता है।
कमजोर कोड:
<g v-html="content"></g>
| फ़ाइल | विवरण |
|---|---|
nicegui_scanner.py | सरल स्कैनर - प्रति लक्ष्य एक पंक्ति में स्वच्छ आउटपुट |
nicegui_xss_scanner.py | पूर्ण स्कैनर - रिपोर्ट के साथ विस्तृत विश्लेषण |
git clone https://github.com/yourusername/nicegui-xss-scanner.git
cd nicegui-xss-scanner
pip install requests
एकल लक्ष्य:
python nicegui_scanner.py http://target.com/
बैच स्कैन (फ़ाइल से):
python nicegui_scanner.py -l targets.txt
पूर्ण विश्लेषण:
python nicegui_xss_scanner.py http://target.com/
usage: nicegui_scanner.py [-h] [-l LIST] [--timeout TIMEOUT] [target]
NiceGUI XSS Scanner - CVE-2025-66470
positional arguments:
target लक्ष्य URL
options:
-h, --help सहायता संदेश दिखाएँ
-l, --list LIST URL वाली फ़ाइल (एक पंक्ति में एक)
--timeout TIMEOUT अनुरोध समय-सीमा (डिफ़ॉल्ट: 10)
╔══════════════════════════════════════════════════════════════╗
║ NiceGUI XSS Scanner - CVE-2025-66470 ║
╚══════════════════════════════════════════════════════════════╝
[*] 3 लक्ष्य(लक्ष्यों) को स्कैन किया जा रहा है...
──────────────────────────────────────────────────────────────────────
[1/3] http://192.168.1.10:8080/... 🚨 पुष्ट (v2.1.0)
[2/3] http://192.168.1.20:5000/... ⚠ कमजोर_संस्करण (v3.3.0)
[3/3] http://example.com/... ✓ नहीं_NICEGUI
──────────────────────────────────────────────────────────────────────
सारांश:
कुल स्कैन किए गए: 3
XSS पुष्ट: 1
✓ सहेजा गया: nicegui_CONFIRMED_174530.txt
| स्थिति | अर्थ |
|---|---|
| 🚨 पुष्ट | XSS कमजोरी की पुष्टि हुई (सभी 3 जाँचें पास) |
| ⚠ कमजोर_संस्करण | कमजोर संस्करण का पता चला, मैन्युअल परीक्षण की आवश्यकता है |
| ✓ नहीं_NICEGUI | NiceGUI एप्लिकेशन नहीं |
XSS को पुष्ट के रूप में चिह्नित करने के लिए, सभी 3 जाँचें पास होनी चाहिए:
<foreignObject>
<body xmlns="http://www.w3.org/1999/xhtml">
</body>
</foreignObject>
# टिप्पणियाँ # से शुरू होती हैं
http://target1.com/
http://target2.com:8080/
https://target3.com/login
requests लाइब्रेरीpip install requests
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है। जिम्मेदारी से उपयोग करें और केवल उन प्रणालियों पर जिनका आपको परीक्षण करने की अनुमति है।
MIT लाइसेंस - विवरण के लिए LICENSE देखें।
targets.txt| बैच स्कैनिंग के लिए नमूना लक्ष्य फ़ाइल |