Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/jmehta10/cve-2025-66470
РазведкаСканеры уязвимостейСканеры веб-уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubjmehta10/cve-2025-66470

CVE-2025-66470

Быстрый и простой сканер для обнаружения CVE-2025-66470 - XSS-уязвимости в компоненте ui.interactive_image в NiceGUI.

Репозиторий
2129 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

NiceGUI XSS Scanner - CVE-2025-66470

Python License CVE

📸 Скриншот

Скриншот сканера

**Быстрый, простой сканер для обнаружения CVE-2025-66470 - XSS-уязвимости в компоненте ui.interactive_image фреймворка NiceGUI. **

🔍 Детали уязвимости

ПолеЗначение
CVECVE-2025-66470
GHSAGHSA-2m4f-cg75-76w2
Компонентui.interactive_image
Затронутые версииNiceGUI ≤ 3.3.1
Исправлено вNiceGUI 3.4.0+
ТипСохранённый/Отражённый XSS

Корневая причина

Компонент ui.interactive_image отображает SVG-контент с помощью директивы Vue v-html без санитизации, что позволяет выполнить XSS через тег <foreignObject>.

Уязвимый код:

root@kitploit:~
<g v-html="content"></g>

📦 Файлы

ФайлОписание
nicegui_scanner.pyПростой сканер - Одна строка чистого вывода на цель
nicegui_xss_scanner.pyПолный сканер - Детальный анализ с отчётами

🚀 Быстрый старт

Установка

root@kitploit:~
git clone https://github.com/yourusername/nicegui-xss-scanner.git
cd nicegui-xss-scanner
pip install requests

Использование

Одна цель:

root@kitploit:~
python nicegui_scanner.py http://target.com/

Пакетное сканирование (из файла):

root@kitploit:~
python nicegui_scanner.py -l targets.txt

Полный анализ:

root@kitploit:~
python nicegui_xss_scanner.py http://target.com/

📋 Параметры

root@kitploit:~
usage: nicegui_scanner.py [-h] [-l LIST] [--timeout TIMEOUT] [target]

NiceGUI XSS Scanner - CVE-2025-66470

positional arguments:
  target                URL цели

options:
  -h, --help            Показать справку
  -l, --list LIST       Файл со списком URL (по одному на строку)
  --timeout TIMEOUT     Таймаут запроса (по умолчанию: 10)

📊 Примеры вывода

Простой сканер

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║  NiceGUI XSS Scanner - CVE-2025-66470                        ║
╚══════════════════════════════════════════════════════════════╝

[*] Сканирование 3 целей...

──────────────────────────────────────────────────────────────────────
[1/3] http://192.168.1.10:8080/... 🚨 CONFIRMED (v2.1.0)
[2/3] http://192.168.1.20:5000/... ⚠ VULN_VER (v3.3.0)
[3/3] http://example.com/...       ✓ NOT_NICEGUI
──────────────────────────────────────────────────────────────────────

ИТОГО:
  Всего просканировано:  3
  XSS ПОДТВЕРЖДЁН:  1

✓ Сохранено: nicegui_CONFIRMED_174530.txt

Легенда статусов

СтатусЗначение
🚨 CONFIRMEDXSS-уязвимость подтверждена (все 3 проверки пройдены)
⚠ VULN_VERОбнаружена уязвимая версия, требуется ручное тестирование
✓ NOT_NICEGUIНе приложение NiceGUI

🧪 Система подтверждения из 3 проверок

Для того чтобы XSS был отмечен как CONFIRMED, должны быть пройдены все 3 проверки:

  1. ПРОВЕРКА 1: Маркер полезной нагрузки отражается в ответе
  2. ПРОВЕРКА 2: Присутствуют опасные HTML-паттерны (`` для встраивания HTML:
root@kitploit:~
<foreignObject>
  <body xmlns="http://www.w3.org/1999/xhtml">
    
  </body>
</foreignObject>

📄 Формат targets.txt

root@kitploit:~
# Комментарии начинаются с #
http://target1.com/
http://target2.com:8080/
https://target3.com/login

🔧 Требования

  • Python 3.8+
  • Библиотека requests
root@kitploit:~
pip install requests

📚 Ссылки

  • GitHub Advisory - GHSA-2m4f-cg75-76w2
  • NVD - CVE-2025-66470
  • Fix Commit

⚠️ Отказ от ответственности

Этот инструмент предназначен только для авторизованного тестирования безопасности. Используйте ответственно и только на системах, на которые у вас есть разрешение.

📜 Лицензия

MIT License - См. LICENSE для подробностей.

Скачать инструмент
targets.txt
Пример файла с целями для пакетного сканирования