
Python proof-of-concept для CVE-2026-5615, хранимой XSS в VvvebJs, демонстрирующий эксплуатацию через загрузку SVG с многопоточным сканированием и валидацией.
Этот репозиторий содержит Python-скрипт proof-of-concept (PoC), демонстрирующий уязвимость межсайтового скриптинга с сохранением (RXSS), затрагивающую VvvebJs <= v2.0.5.
⚠️ Этот проект предназначен строго для авторизованного тестирования безопасности, образовательных исследований и защитной валидации.
Уязвимость позволяет злоумышленникам загружать специально созданное SVG-содержимое с исполняемым JavaScript, который впоследствии может выполниться в браузере жертвы при просмотре загруженного файла.
requestsУстановка зависимости:
pip install requests
| Файл | Описание |
|---|---|
CVE-2026-5615.py | Основной PoC-скрипт |
CVE-2026-5615.txt | Пример списка целей |
CodeB0ss-CVE-2026-5615_Exploited.txt | Вывод успешных результатов |
Подготовьте текстовый файл с URL-адресами целей:
https://example.com
https://target-site.com
Запустите скрипт:
python2 CVE-2026-5615.py
При появлении запроса:
- [WEBLIST] > targets.txt
Успешные результаты сохраняются в:
CodeB0ss-CVE-2026-5615_Exploited.txt
| Статус | Значение |
|---|---|
Exploited | Цель выглядит уязвимой |
Not_Vulnerable | Проверка загрузки не пройдена |
Cant_Access | Конечная точка недоступна |
Time0ut | Истекло время ожидания запроса |
Скрипт:
Этот репозиторий предоставляется для:
Не используйте этот проект против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.
Автор не несёт ответственности за неправомерное использование или ущерб, причинённый этим проектом.
Администраторам веб-сайтов следует:
Эта proof-of-concept была создана, чтобы помочь:
понять риски, связанные с небезопасной обработкой загрузки файлов и уязвимостями хранимого XSS.
Проект по исследованию безопасности / образовательный проект