Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-22006-XSLT-Server-Side-Injection-via-xsl-script- — Proof-of-concept для CVE-2026-22006, демонстрирующий серверную XSLT-инъекцию через xsl:script в конечной точке lxml Flask для достижения удалённого выполнения кода. | Kitploit
Инструменты/GitHubGitHub/george0papasotiriou/cve-2026-22006-xslt-server-side-injection-via-xsl-script-
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubgeorge0papasotiriou/cve-2026-22006-xslt-server-side-injection-via-xsl-script-

CVE-2026-22006-XSLT-Server-Side-Injection-via-xsl-script-

Proof-of-concept для CVE-2026-22006, демонстрирующий серверную XSLT-инъекцию через xsl:script в конечной точке lxml Flask для достижения удалённого выполнения кода.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
15 дней назадЕщё не проверено

CVE-2026-22006 – Серверная инъекция XSLT через xsl:script

Код программы (Python + XSLT)

root@kitploit:~
# xslt_server.py - Applies user-supplied XSLT to XML
from lxml import etree
from flask import Flask, request

app = Flask(__name__)
@app.route('/transform', methods=['POST'])
def transform():
    xml = request.form['xml']
    xslt = request.form['xslt']
    xml_doc = etree.fromstring(xml.encode())
    xslt_doc = etree.fromstring(xslt.encode())
    transform = etree.XSLT(xslt_doc)
    result = transform(xml_doc)
    return str(result)

if __name__ == '__main__':
    app.run(port=5000)

CVE-2026-22006 – Серверная инъекция XSLT через xsl:script

Severity: Critical

Обзор

Сервис преобразования XML принимает недоверенные XSLT-таблицы стилей и применяет их без отключения расширений для скриптов. Злоумышленник может внедрить xsl:script или специфичные для процессора функции (например, php:function в PHP), чтобы выполнить произвольный код на сервере.

Детали уязвимости

  • Тип: Инъекция кода
  • Воздействие: Удалённое выполнение кода.
  • Корневая причина: Процессор XSLT настроен с включёнными функциями расширений, что позволяет напрямую вызывать системные команды.

Демонстрация эксплуатации

  1. Запустите сервер:
    root@kitploit:~
    pip install flask lxml
    python xslt_server.py
    
  2. Отправьте вредоносный XSLT вместе с XML:
    root@kitploit:~
    curl -X POST -d "xml=<root/>" --data-urlencode "[email protected]" http://localhost:5000/transform
    

Сервер возвращает вывод команды id.

Скачать инструмент