本仓库包含一个 Python 概念验证(PoC)脚本,演示影响 VvvebJs <= v2.0.5 的**存储型跨站脚本(RXSS)**漏洞。
⚠️ 本项目仅用于授权安全测试、教育研究和防御性验证。
该漏洞允许攻击者上传包含可执行 JavaScript 的恶意 SVG 内容,当受害者浏览器查看上传的文件时,该脚本可能会在受害者的浏览器中执行。
requests 库安装依赖:
pip install requests
| 文件 | 描述 |
|---|---|
CVE-2026-5615.py | 主 PoC 脚本 |
CVE-2026-5615.txt | 示例目标列表 |
CodeB0ss-CVE-2026-5615_Exploited.txt | 成功结果输出 |
准备一个包含目标 URL 的文本文件:
https://example.com
https://target-site.com
运行脚本:
python2 CVE-2026-5615.py
当提示时:
- [WEBLIST] > targets.txt
成功结果保存到:
CodeB0ss-CVE-2026-5615_Exploited.txt
| 状态 | 含义 |
|---|---|
Exploited | 目标疑似存在漏洞 |
Not_Vulnerable | 上传验证失败 |
Cant_Access | 端点无法访问 |
Time0ut |
该脚本:
本仓库仅用于:
请勿将本项目用于您不拥有或未经明确许可测试的系统。
作者对本项目造成的滥用或损害不承担任何责任。
网站管理员应:
本概念验证旨在帮助:
了解不安全文件上传处理和存储型 XSS 漏洞相关的风险。
安全研究 / 教育项目
| 请求超时 |