Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2025-66470 — Um scanner rápido e simples para detectar a CVE-2025-66470 - vulnerabilidade XSS no componente ui.interactive_image do NiceGUI. | Kitploit
Ferramentas/GitHubGitHub/jmehta10/cve-2025-66470
ReconhecimentoScanners de VulnerabilidadesScanners de Vulnerabilidades WebExploraçãoExploração de Aplicações WebColeta de InformaçõesTestes de Penetração
GitHubjmehta10/cve-2025-66470

CVE-2025-66470

Um scanner rápido e simples para detectar a CVE-2025-66470 - vulnerabilidade XSS no componente ui.interactive_image do NiceGUI.

Ver Repositório
2112há 9 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

NiceGUI XSS Scanner - CVE-2025-66470

Python License CVE

📸 Captura de Tela

Captura de Tela do Scanner

** Um scanner rápido e simples para detectar CVE-2025-66470 - vulnerabilidade XSS no componente ui.interactive_image do NiceGUI. **

🔍 Detalhes da Vulnerabilidade

CampoValor
CVECVE-2025-66470
GHSAGHSA-2m4f-cg75-76w2
Componenteui.interactive_image
AfetadoNiceGUI ≤ 3.3.1
CorrigidoNiceGUI 3.4.0+
TipoXSS Armazenado/Refletido

Causa Raiz

O componente ui.interactive_image renderiza conteúdo SVG usando a diretiva v-html do Vue sem sanitização, permitindo XSS via tag <foreignObject>.

Código vulnerável:

<g v-html="content"></g>

📦 Arquivos

ArquivoDescrição
nicegui_scanner.pyScanner simples - Saída limpa de uma linha por alvo
nicegui_xss_scanner.pyScanner completo - Análise detalhada com relatórios
targets.txtArquivo de alvos de exemplo para varredura em lote

🚀 Início Rápido

Instalação

git clone https://github.com/yourusername/nicegui-xss-scanner.git
cd nicegui-xss-scanner
pip install requests

Uso

Alvo Único:

python nicegui_scanner.py http://target.com/

Varredura em Lote (a partir de arquivo):

python nicegui_scanner.py -l targets.txt

Análise Completa:

python nicegui_xss_scanner.py http://target.com/

📋 Opções

usage: nicegui_scanner.py [-h] [-l LIST] [--timeout TIMEOUT] [target]

NiceGUI XSS Scanner - CVE-2025-66470

positional arguments:
  target                Target URL

options:
  -h, --help            Show help message
  -l, --list LIST       File with URLs (one per line)
  --timeout TIMEOUT     Request timeout (default: 10)

📊 Exemplos de Saída

Scanner Simples

╔══════════════════════════════════════════════════════════════╗
║  NiceGUI XSS Scanner - CVE-2025-66470                        ║
╚══════════════════════════════════════════════════════════════╝

[*] Scanning 3 target(s)...

──────────────────────────────────────────────────────────────────────
[1/3] http://192.168.1.10:8080/... 🚨 CONFIRMED (v2.1.0)
[2/3] http://192.168.1.20:5000/... ⚠ VULN_VER (v3.3.0)
[3/3] http://example.com/...       ✓ NOT_NICEGUI
──────────────────────────────────────────────────────────────────────

SUMMARY:
  Total scanned:  3
  XSS CONFIRMED:  1

✓ Saved: nicegui_CONFIRMED_174530.txt

Legenda de Status

StatusSignificado
🚨 CONFIRMEDVulnerabilidade XSS confirmada (todas as 3 verificações passaram)
⚠ VULN_VERVersão vulnerável detectada, requer teste manual
✓ NOT_NICEGUINão é uma aplicação NiceGUI

🧪 Sistema de Confirmação de 3 Verificações

Para que o XSS seja marcado como CONFIRMED, todas as 3 verificações devem passar:

  1. CHECK 1: O marcador do payload é refletido na resposta
  2. CHECK 2: Padrões de HTML perigosos (`` para incorporar HTML:
<foreignObject>
  <body xmlns="http://www.w3.org/1999/xhtml">
    
  </body>
</foreignObject>

📄 Formato do targets.txt

# Comments start with #
http://target1.com/
http://target2.com:8080/
https://target3.com/login

🔧 Requisitos

  • Python 3.8+
  • Biblioteca requests
pip install requests

📚 Referências

  • Aviso do GitHub - GHSA-2m4f-cg75-76w2
  • NVD - CVE-2025-66470
  • Commit de Correção

⚠️ Aviso Legal

Esta ferramenta é apenas para testes de segurança autorizados. Use com responsabilidade e somente em sistemas nos quais você tenha permissão para testar.

📜 Licença

Licença MIT - Consulte LICENSE para obter detalhes.

Baixar ferramenta