Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-5615 — Prova de conceito em Python para o CVE-2026-5615, um XSS armazenado no VvvebJs, demonstrando exploração de upload de SVG com verificação e varredura multithread. | Kitploit
Ferramentas/GitHubGitHub/sahmsec/cve-2026-5615
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoAprendizado e Educação
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

Prova de conceito em Python para o CVE-2026-5615, um XSS armazenado no VvvebJs, demonstrando exploração de upload de SVG com verificação e varredura multithread.

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-5615 — VvvebJs Cross-Site Scripting Armazenado (RXSS)

Visão Geral

Este repositório contém um script de prova de conceito (PoC) em Python que demonstra uma vulnerabilidade de Cross-Site Scripting Armazenado (RXSS) que afeta o VvvebJs <= v2.0.5.

⚠️ Este projeto destina-se estritamente a testes de segurança autorizados, pesquisa educacional e validação defensiva.


Informações da Vulnerabilidade

  • ID CVE: CVE-2026-5615
  • Software Afetado: VvvebJs
  • Versões Afetadas: <= 2.0.5
  • Tipo de Problema: Cross-Site Scripting Armazenado (RXSS)
  • Severidade: Alta
  • CVSS: 8.5
  • Vetor de Ataque: Remoto

A vulnerabilidade permite que atacantes enviem conteúdo SVG manipulado contendo JavaScript executável, que pode ser executado posteriormente no navegador da vítima quando o arquivo enviado for visualizado.


Recursos

  • Processamento de alvos multi-thread
  • Validação automática de upload de SVG
  • Saída de terminal colorida
  • Registro de alvos bem-sucedidos
  • Suporte a lista de alvos em lote

Requisitos

  • Python 2.7
  • Biblioteca requests

Instale a dependência:

root@kitploit:~
pip install requests

Arquivos

ArquivoDescrição
CVE-2026-5615.pyScript PoC principal
CVE-2026-5615.txtExemplo de lista de alvos
CodeB0ss-CVE-2026-5615_Exploited.txtSaída de resultados bem-sucedidos

Uso

Prepare um arquivo de texto contendo as URLs dos alvos:

root@kitploit:~
https://example.com
https://target-site.com

Execute o script:

root@kitploit:~
python2 CVE-2026-5615.py

Quando solicitado:

root@kitploit:~
 - [WEBLIST] > targets.txt

Saída

Alvos Bem-Sucedidos

Os resultados bem-sucedidos são salvos em:

root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt

Mensagens de Status no Terminal

StatusSignificado
ExploitedO alvo parece vulnerável
Not_VulnerableFalha na validação do upload
Cant_AccessEndpoint inacessível
Time0utTempo de requisição esgotado

Como Funciona

O script:

  1. Lê as URLs dos alvos de um arquivo
  2. Tenta enviar um arquivo SVG manipulado
  3. Envia o payload usando multipart form-data
  4. Verifica se o SVG enviado se torna publicamente acessível
  5. Confirma a reflexão do payload e o sucesso do upload

Aviso Legal

Este repositório é fornecido para:

  • Pesquisa de segurança
  • Fins educacionais
  • Testes de penetração autorizados
  • Avaliações de segurança defensiva

Não use este projeto contra sistemas que você não possui ou para os quais não tem permissão explícita para testar.

O autor não assume responsabilidade por uso indevido ou danos causados por este projeto.


Recomendações de Mitigação

Os administradores de sites devem:

  • Atualizar o VvvebJs para uma versão corrigida
  • Desativar uploads perigosos de SVG
  • Sanitizar o conteúdo SVG enviado
  • Aplicar validação rigorosa de tipo MIME
  • Implantar Política de Segurança de Conteúdo (CSP)
  • Monitorar diretórios de upload em busca de arquivos suspeitos
  • Restringir o acesso público a ativos enviados quando possível

Declaração de Propósito Educacional

Esta prova de conceito foi criada para ajudar:

  • Pesquisadores de segurança
  • Testadores de penetração
  • Desenvolvedores
  • Equipes azuis
  • Administradores de sistemas

a entender os riscos associados ao manuseio inseguro de upload de arquivos e vulnerabilidades de XSS armazenado.


Referências

  • Banco de Dados CVE
  • Folha de Dicas de Prevenção de XSS da OWASP
  • Diretrizes de Segurança para Upload de Arquivos da OWASP
  • Avisos de Segurança do VvvebJs

Autor

Projeto Educacional / Pesquisa de Segurança

Baixar ferramenta