
Python製のCVE-2026-5615の概念実証コード。VvvebJsにおける格納型XSSを対象とし、SVGアップロードの悪用を実証。マルチスレッドスキャンと検証機能を備えています。
このリポジトリには、VvvebJs <= v2.0.5 に影響を与える保存型クロスサイトスクリプティング(RXSS) の脆弱性を実証する Python の概念実証(PoC)スクリプトが含まれています。
⚠️ このプロジェクトは、認可されたセキュリティテスト、教育目的の研究、および防御的検証のみを目的としています。
この脆弱性により、攻撃者は実行可能な JavaScript を含む細工された SVG コンテンツをアップロードでき、アップロードされたファイルが閲覧された際に被害者のブラウザ上で後から実行される可能性があります。
requests ライブラリ依存関係のインストール:
pip install requests
| ファイル | 説明 |
|---|---|
CVE-2026-5615.py | メインの PoC スクリプト |
CVE-2026-5615.txt | ターゲットリストの例 |
CodeB0ss-CVE-2026-5615_Exploited.txt | 成功結果の出力ファイル |
ターゲット URL を含むテキストファイルを準備します:
https://example.com
https://target-site.com
スクリプトを実行します:
python2 CVE-2026-5615.py
プロンプトが表示されたら:
- [WEBLIST] > targets.txt
成功した結果は以下に保存されます:
CodeB0ss-CVE-2026-5615_Exploited.txt
| ステータス | 意味 |
|---|---|
Exploited | ターゲットが脆弱である可能性 |
Not_Vulnerable | アップロード検証に失敗 |
Cant_Access | エンドポイントにアクセス不可 |
Time0ut | リクエストがタイムアウト |
このスクリプトは:
このリポジトリは以下を目的として提供されています:
所有していないシステム、またはテストの明示的な許可を得ていないシステムに対してこのプロジェクトを使用しないでください。
著者は、このプロジェクトの誤用または損害について一切の責任を負いません。
ウェブサイト管理者は以下を行うべきです:
この概念実証は、以下が安全でないファイルアップロード処理と保存型 XSS 脆弱性に関連するリスクを理解するのに役立つよう作成されました:
セキュリティ研究 / 教育プロジェクト