Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-11112-XXE-via-SVG-Image-Upload — Демонстрирует XXE через загрузку SVG с уязвимым парсером Flask/lxml и эксплойт-скрипт для проверки чтения произвольных файлов, SSRF и отказа в обслуживании. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubgeorge0papasotiriou/cve-2026-11112-xxe-via-svg-image-upload

CVE-2026-11112-XXE-via-SVG-Image-Upload

Демонстрирует XXE через загрузку SVG с уязвимым парсером Flask/lxml и эксплойт-скрипт для проверки чтения произвольных файлов, SSRF и отказа в обслуживании.

Репозиторий
11 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-11112 – XXE через загрузку SVG-изображений

Код программы (Python Flask + XML-парсер)

root@kitploit:~
# xxe_upload_server.py - Uploads SVG, renders with lxml resolving entities
from flask import Flask, request
from lxml import etree

app = Flask(__name__)

@app.route('/upload', methods=['POST'])
def upload_svg():
    svg_data = request.data
    # Vulnerable: parses with entity resolution enabled
    parser = etree.XMLParser(resolve_entities=True, no_network=False)
    doc = etree.fromstring(svg_data, parser)
    # Extract something from SVG
    return etree.tostring(doc)

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-11112 – Внедрение внешних XML-сущностей (XXE) через загрузку SVG

Severity: Critical

Обзор

Веб-приложение принимает загрузку SVG-изображений и обрабатывает их с помощью уязвимого XML-парсера, в котором включено разрешение внешних сущностей. Злоумышленник может внедрить XXE-пейлоад для чтения локальных файлов, выполнения SSRF или вызова отказа в обслуживании.

Сведения об уязвимости

  • Тип: внедрение XXE
  • Воздействие: произвольное чтение файлов, сканирование внутренней сети.
  • Корневая причина: XML-парсер настроен с resolve_entities=True и сетевым доступом, что допускает раскрытие внешних сущностей.

Демонстрация эксплуатации

  1. Запустите сервер загрузки:
    root@kitploit:~
    pip install flask lxml
    python xxe_upload_server.py
    
  2. Запустите эксплойт:
    root@kitploit:~
    python exploit_xxe_svg.py
    
Скачать инструмент