Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-5615 — Python proof-of-concept для CVE-2026-5615, хранимой XSS в VvvebJs, демонстрирующий эксплуатацию через загрузку SVG с многопоточным сканированием и валидацией. | Kitploit
Инструменты/GitHubGitHub/sahmsec/cve-2026-5615
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

Python proof-of-concept для CVE-2026-5615, хранимой XSS в VvvebJs, демонстрирующий эксплуатацию через загрузку SVG с многопоточным сканированием и валидацией.

Репозиторий
54 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-5615 — VvvebJs Межсайтовый скриптинг с сохранением (RXSS)

Обзор

Этот репозиторий содержит Python-скрипт proof-of-concept (PoC), демонстрирующий уязвимость межсайтового скриптинга с сохранением (RXSS), затрагивающую VvvebJs <= v2.0.5.

⚠️ Этот проект предназначен строго для авторизованного тестирования безопасности, образовательных исследований и защитной валидации.


Информация об уязвимости

  • CVE ID: CVE-2026-5615
  • Затронутое ПО: VvvebJs
  • Затронутые версии: <= 2.0.5
  • Тип проблемы: Межсайтовый скриптинг с сохранением (RXSS)
  • Серьёзность: Высокая
  • CVSS: 8.5
  • Вектор атаки: Удалённый

Уязвимость позволяет злоумышленникам загружать специально созданное SVG-содержимое с исполняемым JavaScript, который впоследствии может выполниться в браузере жертвы при просмотре загруженного файла.


Возможности

  • Многопоточная обработка целей
  • Автоматическая проверка загрузки SVG
  • Цветной вывод в терминале
  • Логирование успешных целей
  • Поддержка пакетных целей

Требования

  • Python 2.7
  • Библиотека requests

Установка зависимости:

root@kitploit:~
pip install requests

Файлы

ФайлОписание
CVE-2026-5615.pyОсновной PoC-скрипт
CVE-2026-5615.txtПример списка целей
CodeB0ss-CVE-2026-5615_Exploited.txtВывод успешных результатов

Использование

Подготовьте текстовый файл с URL-адресами целей:

root@kitploit:~
https://example.com
https://target-site.com

Запустите скрипт:

root@kitploit:~
python2 CVE-2026-5615.py

При появлении запроса:

root@kitploit:~
 - [WEBLIST] > targets.txt

Вывод

Успешные цели

Успешные результаты сохраняются в:

root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt

Сообщения о статусе в терминале

СтатусЗначение
ExploitedЦель выглядит уязвимой
Not_VulnerableПроверка загрузки не пройдена
Cant_AccessКонечная точка недоступна
Time0utИстекло время ожидания запроса

Как это работает

Скрипт:

  1. Читает URL-адреса целей из файла
  2. Пытается загрузить специально созданный SVG-файл
  3. Отправляет полезную нагрузку с использованием multipart form-data
  4. Проверяет, становится ли загруженный SVG публично доступным
  5. Подтверждает отражение полезной нагрузки и успешность загрузки

Отказ от ответственности

Этот репозиторий предоставляется для:

  • Исследований в области безопасности
  • Образовательных целей
  • Авторизованного тестирования на проникновение
  • Оценок защитной безопасности

Не используйте этот проект против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения.

Автор не несёт ответственности за неправомерное использование или ущерб, причинённый этим проектом.


Рекомендации по устранению

Администраторам веб-сайтов следует:

  • Обновить VvvebJs до исправленной версии
  • Отключить опасные загрузки SVG
  • Очищать загружаемое SVG-содержимое
  • Применять строгую проверку MIME-типов
  • Развернуть политику безопасности контента (CSP)
  • Отслеживать каталоги загрузки на предмет подозрительных файлов
  • Ограничивать публичный доступ к загруженным ресурсам, где это возможно

Заявление об образовательной цели

Эта proof-of-concept была создана, чтобы помочь:

  • Исследователям в области безопасности
  • Специалистам по тестированию на проникновение
  • Разработчикам
  • Синим командам
  • Системным администраторам

понять риски, связанные с небезопасной обработкой загрузки файлов и уязвимостями хранимого XSS.


Ссылки

  • База данных CVE
  • OWASP XSS Prevention Cheat Sheet
  • OWASP File Upload Security Guidelines
  • Бюллетени безопасности VvvebJs

Автор

Проект по исследованию безопасности / образовательный проект

Скачать инструмент