
Prova de conceito em Python para o CVE-2026-5615, um XSS armazenado no VvvebJs, demonstrando exploração de upload de SVG com verificação e varredura multithread.
Este repositório contém um script de prova de conceito (PoC) em Python que demonstra uma vulnerabilidade de Cross-Site Scripting Armazenado (RXSS) que afeta o VvvebJs <= v2.0.5.
⚠️ Este projeto destina-se estritamente a testes de segurança autorizados, pesquisa educacional e validação defensiva.
A vulnerabilidade permite que atacantes enviem conteúdo SVG manipulado contendo JavaScript executável, que pode ser executado posteriormente no navegador da vítima quando o arquivo enviado for visualizado.
requestsInstale a dependência:
pip install requests
| Arquivo | Descrição |
|---|---|
CVE-2026-5615.py | Script PoC principal |
CVE-2026-5615.txt | Exemplo de lista de alvos |
CodeB0ss-CVE-2026-5615_Exploited.txt | Saída de resultados bem-sucedidos |
Prepare um arquivo de texto contendo as URLs dos alvos:
https://example.com
https://target-site.com
Execute o script:
python2 CVE-2026-5615.py
Quando solicitado:
- [WEBLIST] > targets.txt
Os resultados bem-sucedidos são salvos em:
CodeB0ss-CVE-2026-5615_Exploited.txt
| Status | Significado |
|---|---|
Exploited | O alvo parece vulnerável |
Not_Vulnerable | Falha na validação do upload |
Cant_Access | Endpoint inacessível |
Time0ut | Tempo de requisição esgotado |
O script:
Este repositório é fornecido para:
Não use este projeto contra sistemas que você não possui ou para os quais não tem permissão explícita para testar.
O autor não assume responsabilidade por uso indevido ou danos causados por este projeto.
Os administradores de sites devem:
Esta prova de conceito foi criada para ajudar:
a entender os riscos associados ao manuseio inseguro de upload de arquivos e vulnerabilidades de XSS armazenado.
Projeto Educacional / Pesquisa de Segurança