Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-11112-XXE-via-SVG-Image-Upload — Demonstra XXE por meio de upload de SVG com um parser Flask/lxml vulnerável e um script de exploit para leitura arbitrária de arquivos, SSRF e testes de negação de serviço. | Kitploit
Ferramentas/GitHubGitHub/george0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubgeorge0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload

CVE-2026-11112-XXE-via-SVG-Image-Upload

Demonstra XXE por meio de upload de SVG com um parser Flask/lxml vulnerável e um script de exploit para leitura arbitrária de arquivos, SSRF e testes de negação de serviço.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-11112 – XXE via upload de imagem SVG

Código do Programa (Python Flask + parser XML)

root@kitploit:~
# xxe_upload_server.py - Uploads SVG, renders with lxml resolving entities
from flask import Flask, request
from lxml import etree

app = Flask(__name__)

@app.route('/upload', methods=['POST'])
def upload_svg():
    svg_data = request.data
    # Vulnerable: parses with entity resolution enabled
    parser = etree.XMLParser(resolve_entities=True, no_network=False)
    doc = etree.fromstring(svg_data, parser)
    # Extract something from SVG
    return etree.tostring(doc)

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11112 – Injeção de XML External Entity (XXE) via upload de SVG

Severity: Critical

Visão Geral

Uma aplicação web aceita uploads de imagens SVG e os analisa com um parser XML vulnerável que tem a resolução de entidades externas habilitada. Um atacante pode incorporar um payload XXE para ler arquivos locais, realizar SSRF ou causar negação de serviço.

Detalhes da Vulnerabilidade

  • Tipo: Injeção XXE
  • Impacto: Leitura arbitrária de arquivos, varredura de rede interna.
  • Causa raiz: O parser XML está configurado com resolve_entities=True e acesso à rede, permitindo a expansão de entidades externas.

Demonstração do Exploit

  1. Inicie o servidor de upload:
    root@kitploit:~
    pip install flask lxml
    python xxe_upload_server.py
    
  2. Execute o exploit:
    root@kitploit:~
    python exploit_xxe_svg.py
    
Baixar ferramenta