Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!
CVE-2026-5615 — Python proof-of-concept для CVE-2026-5615, хранимой XSS в VvvebJs, демонстрирующий эксплуатацию через загрузку SVG с многопоточным сканированием и валидацией. | Kitploit
Python proof-of-concept для CVE-2026-5615, хранимой XSS в VvvebJs, демонстрирующий эксплуатацию через загрузку SVG с многопоточным сканированием и валидацией.
CVE-2026-5615 — VvvebJs Межсайтовый скриптинг с сохранением (RXSS)
Обзор
Этот репозиторий содержит Python-скрипт proof-of-concept (PoC), демонстрирующий уязвимость межсайтового скриптинга с сохранением (RXSS), затрагивающую VvvebJs <= v2.0.5.
⚠️ Этот проект предназначен строго для авторизованного тестирования безопасности, образовательных исследований и защитной валидации.
Информация об уязвимости
CVE ID: CVE-2026-5615
Затронутое ПО: VvvebJs
Затронутые версии: <= 2.0.5
Тип проблемы: Межсайтовый скриптинг с сохранением (RXSS)
Серьёзность: Высокая
CVSS: 8.5
Вектор атаки: Удалённый
Уязвимость позволяет злоумышленникам загружать специально созданное SVG-содержимое с исполняемым JavaScript, который впоследствии может выполниться в браузере жертвы при просмотре загруженного файла.
Возможности
Многопоточная обработка целей
Автоматическая проверка загрузки SVG
Цветной вывод в терминале
Логирование успешных целей
Поддержка пакетных целей
Требования
Python 2.7
Библиотека requests
Установка зависимости:
root@kitploit:~
pip install requests
Файлы
Файл
Описание
CVE-2026-5615.py
Основной PoC-скрипт
CVE-2026-5615.txt
Пример списка целей
CodeB0ss-CVE-2026-5615_Exploited.txt
Вывод успешных результатов
Использование
Подготовьте текстовый файл с URL-адресами целей:
root@kitploit:~
https://example.com
https://target-site.com
Запустите скрипт:
root@kitploit:~
python2 CVE-2026-5615.py
При появлении запроса:
root@kitploit:~
- [WEBLIST] > targets.txt
Вывод
Успешные цели
Успешные результаты сохраняются в:
root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt
Сообщения о статусе в терминале
Статус
Значение
Exploited
Цель выглядит уязвимой
Not_Vulnerable
Проверка загрузки не пройдена
Cant_Access
Конечная точка недоступна
Time0ut
Истекло время ожидания запроса
Как это работает
Скрипт:
Читает URL-адреса целей из файла
Пытается загрузить специально созданный SVG-файл
Отправляет полезную нагрузку с использованием multipart form-data
Проверяет, становится ли загруженный SVG публично доступным
Подтверждает отражение полезной нагрузки и успешность загрузки
Отказ от ответственности
Этот репозиторий предоставляется для:
Исследований в области безопасности
Образовательных целей
Авторизованного тестирования на проникновение
Оценок защитной безопасности
Не используйте этот проект против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Автор не несёт ответственности за неправомерное использование или ущерб, причинённый этим проектом.
Рекомендации по устранению
Администраторам веб-сайтов следует:
Обновить VvvebJs до исправленной версии
Отключить опасные загрузки SVG
Очищать загружаемое SVG-содержимое
Применять строгую проверку MIME-типов
Развернуть политику безопасности контента (CSP)
Отслеживать каталоги загрузки на предмет подозрительных файлов
Ограничивать публичный доступ к загруженным ресурсам, где это возможно
Заявление об образовательной цели
Эта proof-of-concept была создана, чтобы помочь:
Исследователям в области безопасности
Специалистам по тестированию на проникновение
Разработчикам
Синим командам
Системным администраторам
понять риски, связанные с небезопасной обработкой загрузки файлов и уязвимостями хранимого XSS.
Ссылки
База данных CVE
OWASP XSS Prevention Cheat Sheet
OWASP File Upload Security Guidelines
Бюллетени безопасности VvvebJs
Автор
Проект по исследованию безопасности / образовательный проект