Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2025-66470 — 一个快速、简单的扫描器,用于检测 CVE-2025-66470 —— NiceGUI 的 ui.interactive_image 组件中的 XSS 漏洞。 | Kitploit
工具/GitHubGitHub/jmehta10/cve-2025-66470
侦察漏洞扫描器Web漏洞扫描器漏洞利用Web应用程序漏洞利用信息收集渗透测试
GitHubjmehta10/cve-2025-66470

CVE-2025-66470

一个快速、简单的扫描器,用于检测 CVE-2025-66470 —— NiceGUI 的 ui.interactive_image 组件中的 XSS 漏洞。

查看仓库
2129个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

NiceGUI XSS Scanner - CVE-2025-66470

Python License CVE

📸 截图

Scanner Screenshot

一款用于检测 CVE-2025-66470 的快速简易扫描器 —— NiceGUI 中 ui.interactive_image 组件的 XSS 漏洞。 **

🔍 漏洞详情

字段值
CVECVE-2025-66470
GHSAGHSA-2m4f-cg75-76w2
组件ui.interactive_image
受影响版本NiceGUI ≤ 3.3.1
修复版本NiceGUI 3.4.0+
类型存储型/反射型 XSS

根本原因

ui.interactive_image 组件使用 Vue 的 v-html 指令渲染 SVG 内容,且未进行净化处理,导致可通过 <foreignObject> 标签实现 XSS。

漏洞代码:

root@kitploit:~
<g v-html="content"></g>

📦 文件

文件描述
nicegui_scanner.py简单扫描器——每个目标输出单行简洁结果
nicegui_xss_scanner.py完整扫描器——带报告的详细分析
targets.txt用于批量扫描的示例目标文件

🚀 快速开始

安装

root@kitploit:~
git clone https://github.com/yourusername/nicegui-xss-scanner.git
cd nicegui-xss-scanner
pip install requests

使用方法

单个目标:

root@kitploit:~
python nicegui_scanner.py http://target.com/

批量扫描(从文件):

root@kitploit:~
python nicegui_scanner.py -l targets.txt

完整分析:

root@kitploit:~
python nicegui_xss_scanner.py http://target.com/

📋 选项

root@kitploit:~
usage: nicegui_scanner.py [-h] [-l LIST] [--timeout TIMEOUT] [target]

NiceGUI XSS Scanner - CVE-2025-66470

positional arguments:
  target                Target URL

options:
  -h, --help            Show help message
  -l, --list LIST       File with URLs (one per line)
  --timeout TIMEOUT     Request timeout (default: 10)

📊 输出示例

简单扫描器

root@kitploit:~
╔══════════════════════════════════════════════════════════════╗
║  NiceGUI XSS Scanner - CVE-2025-66470                        ║
╚══════════════════════════════════════════════════════════════╝

[*] Scanning 3 target(s)...

──────────────────────────────────────────────────────────────────────
[1/3] http://192.168.1.10:8080/... 🚨 CONFIRMED (v2.1.0)
[2/3] http://192.168.1.20:5000/... ⚠ VULN_VER (v3.3.0)
[3/3] http://example.com/...       ✓ NOT_NICEGUI
──────────────────────────────────────────────────────────────────────

SUMMARY:
  Total scanned:  3
  XSS CONFIRMED:  1

✓ Saved: nicegui_CONFIRMED_174530.txt

状态图例

状态含义
🚨 CONFIRMEDXSS 漏洞已确认(三个检查全部通过)
⚠ VULN_VER检测到存在漏洞的版本,需手动测试
✓ NOT_NICEGUI非 NiceGUI 应用

🧪 三检查确认系统

要将 XSS 标记为 CONFIRMED,必须通过全部三项检查:

  1. 检查 1: 响应中反射了 Payload 标记
  2. 检查 2: 存在危险 HTML 模式(`` 嵌入 HTML:
root@kitploit:~
<foreignObject>
  <body xmlns="http://www.w3.org/1999/xhtml">
    
  </body>
</foreignObject>

📄 targets.txt 格式

root@kitploit:~
# Comments start with #
http://target1.com/
http://target2.com:8080/
https://target3.com/login

🔧 依赖项

  • Python 3.8+
  • requests 库
root@kitploit:~
pip install requests

📚 参考资料

  • GitHub 安全公告 - GHSA-2m4f-cg75-76w2
  • NVD - CVE-2025-66470
  • 修复提交

⚠️ 免责声明

此工具仅用于授权的安全测试。请负责任地使用,并仅对您拥有测试权限的系统进行测试。

📜 许可证

MIT 许可证 - 详见 LICENSE。

下载工具