Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-66470 — NiceGUI의 ui.interactive_image 컴포넌트 내 CVE-2025-66470 - XSS 취약점을 탐지하는 빠르고 간단한 스캐너입니다. | Kitploit
도구/GitHubGitHub/jmehta10/cve-2025-66470
ReconnaissanceVulnerability ScannersWeb Vulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPenetration Testing
GitHubjmehta10/cve-2025-66470

CVE-2025-66470

NiceGUI의 ui.interactive_image 컴포넌트 내 CVE-2025-66470 - XSS 취약점을 탐지하는 빠르고 간단한 스캐너입니다.

저장소 보기
2129개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

NiceGUI XSS Scanner - CVE-2025-66470

Python License CVE

📸 스크린샷

스캐너 스크린샷

** NiceGUI의 ui.interactive_image 컴포넌트의 XSS 취약점인 CVE-2025-66470을 탐지하는 빠르고 간단한 스캐너입니다. **

🔍 취약점 세부 정보

필드값
CVECVE-2025-66470
GHSAGHSA-2m4f-cg75-76w2
컴포넌트ui.interactive_image
영향받는 버전NiceGUI ≤ 3.3.1
수정된 버전NiceGUI 3.4.0+
유형Stored/Reflected XSS

근본 원인

ui.interactive_image 컴포넌트는 Vue의 v-html 디렉티브를 사용하여 SVG 콘텐츠를 삭제(sanitization) 없이 렌더링하므로 <foreignObject> 태그를 통한 XSS가 가능합니다.

취약한 코드:

root@kitploit:~
<g v-html="content"></g>

📦 파일

파일설명
nicegui_scanner.py간단한 스캐너 - 대상별 깔끔한 한 줄 출력
nicegui_xss_scanner.py전체 스캐너 - 보고서와 함께 상세 분석
targets.txt일괄 스캔을 위한 샘플 대상 파일

🚀 빠른 시작

설치

root@kitploit:~
git clone https://github.com/yourusername/nicegui-xss-scanner.git
cd nicegui-xss-scanner
pip install requests

사용법

단일 대상:

root@kitploit:~
python nicegui_scanner.py http://target.com/

일괄 스캔 (파일에서):

root@kitploit:~
python nicegui_scanner.py -l targets.txt

전체 분석:

root@kitploit:~
python nicegui_xss_scanner.py http://target.com/

📋 옵션

root@kitploit:~
usage: nicegui_scanner.py [-h] [-l LIST] [--timeout TIMEOUT] [target]

NiceGUI XSS Scanner - CVE-2025-66470

positional arguments:
  target                Target URL

options:
  -h, --help            Show help message
  -l, --list LIST       File with URLs (one per line)
  --timeout TIMEOUT     Request timeout (default: 10)

📊 출력 예시

간단한 스캐너

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║  NiceGUI XSS Scanner - CVE-2025-66470                        ║
╚══════════════════════════════════════════════════════════════╝

[*] Scanning 3 target(s)...

──────────────────────────────────────────────────────────────────────
[1/3] http://192.168.1.10:8080/... 🚨 CONFIRMED (v2.1.0)
[2/3] http://192.168.1.20:5000/... ⚠ VULN_VER (v3.3.0)
[3/3] http://example.com/...       ✓ NOT_NICEGUI
──────────────────────────────────────────────────────────────────────

SUMMARY:
  Total scanned:  3
  XSS CONFIRMED:  1

✓ Saved: nicegui_CONFIRMED_174530.txt

상태 범례

상태의미
🚨 CONFIRMEDXSS 취약점 확인됨 (3가지 검사 모두 통과)
⚠ VULN_VER취약한 버전 감지됨, 수동 테스트 필요
✓ NOT_NICEGUINiceGUI 애플리케이션이 아님

🧪 3중 확인 시스템

XSS가 CONFIRMED로 표시되려면 3가지 검사를 모두 통과해야 합니다:

  1. CHECK 1: 응답에 페이로드 마커가 반영됨
  2. CHECK 2: 위험한 HTML 패턴(``를 사용하여 HTML을 삽입합니다:
root@kitploit:~
<foreignObject>
  <body xmlns="http://www.w3.org/1999/xhtml">
    
  </body>
</foreignObject>

📄 targets.txt 형식

root@kitploit:~
# Comments start with #
http://target1.com/
http://target2.com:8080/
https://target3.com/login

🔧 요구 사항

  • Python 3.8+
  • requests 라이브러리
root@kitploit:~
pip install requests

📚 참고 자료

  • GitHub 보안 권고 - GHSA-2m4f-cg75-76w2
  • NVD - CVE-2025-66470
  • 수정 커밋

⚠️ 면책 조항

이 도구는 승인된 보안 테스트 전용입니다. 책임감 있게 사용하고 테스트 권한이 있는 시스템에서만 사용하세요.

📜 라이선스

MIT 라이선스 - 자세한 내용은 LICENSE를 참조하세요.

도구 다운로드