
Proof-of-concept in Python per CVE-2026-5615, una XSS persistente in VvvebJs, che dimostra lo sfruttamento del caricamento di SVG con scansione multi-thread e validazione.
Questo repository contiene uno script proof-of-concept (PoC) in Python che dimostra una vulnerabilità di Cross-Site Scripting Memorizzato (RXSS) che interessa VvvebJs <= v2.0.5.
⚠️ Questo progetto è destinato esclusivamente a test di sicurezza autorizzati, ricerca educativa e validazione difensiva.
La vulnerabilità consente agli aggressori di caricare contenuti SVG appositamente predisposti contenenti JavaScript eseguibile, che può successivamente essere eseguito nel browser della vittima quando il file caricato viene visualizzato.
requestsInstalla la dipendenza:
pip install requests
| File | Descrizione |
|---|---|
CVE-2026-5615.py | Script PoC principale |
CVE-2026-5615.txt | Esempio di elenco target |
CodeB0ss-CVE-2026-5615_Exploited.txt | Output dei risultati riusciti |
Prepara un file di testo contenente gli URL dei target:
https://example.com
https://target-site.com
Esegui lo script:
python2 CVE-2026-5615.py
Quando richiesto:
- [WEBLIST] > targets.txt
I risultati riusciti vengono salvati in:
CodeB0ss-CVE-2026-5615_Exploited.txt
| Stato | Significato |
|---|---|
Exploited | Il target sembra vulnerabile |
Not_Vulnerable | Validazione del caricamento fallita |
Cant_Access | Endpoint inaccessibile |
Time0ut | Richiesta scaduta |
Lo script:
Questo repository è fornito per:
Non utilizzare questo progetto contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione ai test.
L'autore non si assume alcuna responsabilità per usi impropri o danni causati da questo progetto.
Gli amministratori di siti web dovrebbero:
Questo proof-of-concept è stato creato per aiutare:
a comprendere i rischi associati alla gestione non sicura dei caricamenti di file e alle vulnerabilità XSS memorizzate.
Progetto di Ricerca sulla Sicurezza / Educativo