Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
도구/GitHubGitHub/sahmsec/cve-2026-5615
Vulnerability AnalysisExploitationWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

Python 기반 CVE-2026-5615 개념 증명(PoC)으로, VvvebJs의 저장형 XSS 취약점을 다루며, 멀티스레드 스캐닝 및 검증을 통한 SVG 업로드 악용을 시연합니다.

저장소 보기
54개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-5615 — VvvebJs 저장형 교차 사이트 스크립팅 (RXSS)

개요

이 저장소는 VvvebJs <= v2.0.5에 영향을 미치는 저장형 교차 사이트 스크립팅 (RXSS) 취약점을 시연하는 Python 개념 증명(PoC) 스크립트를 포함하고 있습니다.

⚠️ 이 프로젝트는 승인된 보안 테스트, 교육적 연구, 방어적 검증 목적으로만 사용해야 합니다.


취약점 정보

  • CVE ID: CVE-2026-5615
  • 영향을 받는 소프트웨어: VvvebJs
  • 영향을 받는 버전: <= 2.0.5
  • 이슈 유형: 저장형 교차 사이트 스크립팅 (RXSS)
  • 심각도: 높음
  • CVSS: 8.5
  • 공격 경로: 원격

이 취약점은 공격자가 실행 가능한 JavaScript를 포함하는 조작된 SVG 콘텐츠를 업로드할 수 있게 하며, 업로드된 파일이 조회될 때 피해자의 브라우저에서 나중에 실행될 수 있습니다.


기능

  • 멀티스레드 대상 처리
  • 자동 SVG 업로드 검증
  • 색상 터미널 출력
  • 성공한 대상 로깅
  • 배치 대상 지원

요구 사항

  • Python 2.7
  • requests 라이브러리

의존성 설치:

root@kitploit:~
pip install requests

파일

파일설명
CVE-2026-5615.py메인 PoC 스크립트
CVE-2026-5615.txt예제 대상 목록
CodeB0ss-CVE-2026-5615_Exploited.txt성공 결과 출력

사용 방법

대상 URL이 포함된 텍스트 파일을 준비합니다:

root@kitploit:~
https://example.com
https://target-site.com

스크립트를 실행합니다:

root@kitploit:~
python2 CVE-2026-5615.py

프롬프트가 표시되면:

root@kitploit:~
 - [WEBLIST] > targets.txt

출력

성공한 대상

성공 결과는 다음 파일에 저장됩니다:

root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt

터미널 상태 메시지

상태의미
Exploited대상이 취약한 것으로 보임
Not_Vulnerable업로드 검증 실패
Cant_Access엔드포인트에 접근할 수 없음
Time0ut요청 시간 초과

작동 방식

스크립트는 다음을 수행합니다:

  1. 파일에서 대상 URL을 읽습니다
  2. 조작된 SVG 파일 업로드를 시도합니다
  3. multipart form-data를 사용하여 페이로드를 전송합니다
  4. 업로드된 SVG가 공개적으로 접근 가능해지는지 확인합니다
  5. 페이로드 반사 및 업로드 성공 여부를 검증합니다

면책 조항

이 저장소는 다음 목적으로 제공됩니다:

  • 보안 연구
  • 교육 목적
  • 승인된 침투 테스트
  • 방어적 보안 평가

소유하지 않거나 테스트에 대한 명시적 허가를 받지 않은 시스템에 이 프로젝트를 사용하지 마십시오.

저자는 이 프로젝트의 오용 또는 이로 인한 손해에 대해 책임을 지지 않습니다.


완화 권장 사항

웹사이트 관리자는 다음을 수행해야 합니다:

  • VvvebJs를 패치된 버전으로 업그레이드
  • 위험한 SVG 업로드 비활성화
  • 업로드된 SVG 콘텐츠 삭제(샌itization)
  • 엄격한 MIME 유형 검증 적용
  • 콘텐츠 보안 정책(CSP) 배포
  • 업로드 디렉터리에서 의심스러운 파일 모니터링
  • 가능한 경우 업로드된 자산에 대한 공개 접근 제한

교육 목적 진술

이 개념 증명은 다음을 돕기 위해 제작되었습니다:

  • 보안 연구원
  • 침투 테스터
  • 개발자
  • 블루 팀
  • 시스템 관리자

안전하지 않은 파일 업로드 처리 및 저장형 XSS 취약점과 관련된 위험을 이해하도록 돕기 위한 것입니다.


참고 자료

  • CVE 데이터베이스
  • OWASP XSS 방지 치트 시트
  • OWASP 파일 업로드 보안 가이드라인
  • VvvebJs 보안 권고

작성자

보안 연구 / 교육 프로젝트

도구 다운로드