Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-5615 — Python製のCVE-2026-5615の概念実証コード。VvvebJsにおける格納型XSSを対象とし、SVGアップロードの悪用を実証。マルチスレッドスキャンと検証機能を備えています。 | Kitploit
ツール/GitHubGitHub/sahmsec/cve-2026-5615
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

Python製のCVE-2026-5615の概念実証コード。VvvebJsにおける格納型XSSを対象とし、SVGアップロードの悪用を実証。マルチスレッドスキャンと検証機能を備えています。

リポジトリを見る
54ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-5615 — VvvebJs 保存型クロスサイトスクリプティング(RXSS)

概要

このリポジトリには、VvvebJs <= v2.0.5 に影響を与える保存型クロスサイトスクリプティング(RXSS) の脆弱性を実証する Python の概念実証(PoC)スクリプトが含まれています。

⚠️ このプロジェクトは、認可されたセキュリティテスト、教育目的の研究、および防御的検証のみを目的としています。


脆弱性情報

  • CVE ID: CVE-2026-5615
  • 影響を受けるソフトウェア: VvvebJs
  • 影響を受けるバージョン: <= 2.0.5
  • 問題の種類: 保存型クロスサイトスクリプティング(RXSS)
  • 深刻度: 高
  • CVSS: 8.5
  • 攻撃ベクトル: リモート

この脆弱性により、攻撃者は実行可能な JavaScript を含む細工された SVG コンテンツをアップロードでき、アップロードされたファイルが閲覧された際に被害者のブラウザ上で後から実行される可能性があります。


機能

  • マルチスレッドによるターゲット処理
  • SVG アップロードの自動検証
  • カラー表示のターミナル出力
  • 成功したターゲットのログ記録
  • バッチターゲット対応

要件

  • Python 2.7
  • requests ライブラリ

依存関係のインストール:

root@kitploit:~
pip install requests

ファイル

ファイル説明
CVE-2026-5615.pyメインの PoC スクリプト
CVE-2026-5615.txtターゲットリストの例
CodeB0ss-CVE-2026-5615_Exploited.txt成功結果の出力ファイル

使用方法

ターゲット URL を含むテキストファイルを準備します:

root@kitploit:~
https://example.com
https://target-site.com

スクリプトを実行します:

root@kitploit:~
python2 CVE-2026-5615.py

プロンプトが表示されたら:

root@kitploit:~
 - [WEBLIST] > targets.txt

出力

成功したターゲット

成功した結果は以下に保存されます:

root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt

ターミナルのステータスメッセージ

ステータス意味
Exploitedターゲットが脆弱である可能性
Not_Vulnerableアップロード検証に失敗
Cant_Accessエンドポイントにアクセス不可
Time0utリクエストがタイムアウト

動作の仕組み

このスクリプトは:

  1. ファイルからターゲット URL を読み取ります
  2. 細工された SVG ファイルのアップロードを試みます
  3. multipart フォームデータを使用してペイロードを送信します
  4. アップロードされた SVG が公開アクセス可能になるかを確認します
  5. ペイロードの反映とアップロードの成功を検証します

免責事項

このリポジトリは以下を目的として提供されています:

  • セキュリティ研究
  • 教育目的
  • 認可されたペネトレーションテスト
  • 防御的セキュリティ評価

所有していないシステム、またはテストの明示的な許可を得ていないシステムに対してこのプロジェクトを使用しないでください。

著者は、このプロジェクトの誤用または損害について一切の責任を負いません。


緩和策の推奨事項

ウェブサイト管理者は以下を行うべきです:

  • VvvebJs をパッチ適用済みバージョンにアップグレードする
  • 危険な SVG アップロードを無効化する
  • アップロードされた SVG コンテンツをサニタイズする
  • 厳格な MIME タイプ検証を実施する
  • コンテンツセキュリティポリシー(CSP)を展開する
  • アップロードディレクトリを不審なファイルについて監視する
  • 可能な場合はアップロードされたアセットへの公開アクセスを制限する

教育目的の声明

この概念実証は、以下が安全でないファイルアップロード処理と保存型 XSS 脆弱性に関連するリスクを理解するのに役立つよう作成されました:

  • セキュリティ研究者
  • ペネトレーションテスター
  • 開発者
  • ブルーチーム
  • システム管理者

参考情報

  • CVE データベース
  • OWASP XSS 防止チートシート
  • OWASP ファイルアップロードセキュリティガイドライン
  • VvvebJs セキュリティアドバイザリ

著者

セキュリティ研究 / 教育プロジェクト

ツールをダウンロード