Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-5615 — Python 概念验证,针对 CVE-2026-5615,即 VvvebJs 中的存储型 XSS,演示了利用 SVG 上传进行攻击,并具备多线程扫描与验证功能。 | Kitploit
工具/GitHubGitHub/sahmsec/cve-2026-5615
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试学习与教育
GitHubsahmsec/cve-2026-5615

CVE-2026-5615

Python 概念验证,针对 CVE-2026-5615,即 VvvebJs 中的存储型 XSS,演示了利用 SVG 上传进行攻击,并具备多线程扫描与验证功能。

查看仓库
54个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-5615 — VvvebJs 存储型跨站脚本(RXSS)

概述

本仓库包含一个 Python 概念验证(PoC)脚本,演示影响 VvvebJs <= v2.0.5 的**存储型跨站脚本(RXSS)**漏洞。

⚠️ 本项目仅用于授权安全测试、教育研究和防御性验证。


漏洞信息

  • CVE ID: CVE-2026-5615
  • 受影响软件: VvvebJs
  • 受影响版本: <= 2.0.5
  • 问题类型: 存储型跨站脚本(RXSS)
  • 严重性: 高
  • CVSS: 8.5
  • 攻击向量: 远程

该漏洞允许攻击者上传包含可执行 JavaScript 的恶意 SVG 内容,当受害者浏览器查看上传的文件时,该脚本可能会在受害者的浏览器中执行。


功能特性

  • 多线程目标处理
  • 自动 SVG 上传验证
  • 彩色终端输出
  • 成功目标日志记录
  • 批量目标支持

环境要求

  • Python 2.7
  • requests 库

安装依赖:

root@kitploit:~
pip install requests

文件

文件描述
CVE-2026-5615.py主 PoC 脚本
CVE-2026-5615.txt示例目标列表
CodeB0ss-CVE-2026-5615_Exploited.txt成功结果输出

使用方法

准备一个包含目标 URL 的文本文件:

root@kitploit:~
https://example.com
https://target-site.com

运行脚本:

root@kitploit:~
python2 CVE-2026-5615.py

当提示时:

root@kitploit:~
 - [WEBLIST] > targets.txt

输出

成功目标

成功结果保存到:

root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt

终端状态消息

状态含义
Exploited目标疑似存在漏洞
Not_Vulnerable上传验证失败
Cant_Access端点无法访问
Time0ut

工作原理

该脚本:

  1. 从文件中读取目标 URL
  2. 尝试上传精心构造的 SVG 文件
  3. 使用 multipart 表单数据发送载荷
  4. 检查上传的 SVG 是否可公开访问
  5. 验证载荷反射和上传是否成功

免责声明

本仓库仅用于:

  • 安全研究
  • 教育目的
  • 授权渗透测试
  • 防御性安全评估

请勿将本项目用于您不拥有或未经明确许可测试的系统。

作者对本项目造成的滥用或损害不承担任何责任。


缓解建议

网站管理员应:

  • 将 VvvebJs 升级到已修补版本
  • 禁用危险的 SVG 上传
  • 对上传的 SVG 内容进行清理
  • 强制执行严格的 MIME 类型验证
  • 部署内容安全策略(CSP)
  • 监控上传目录中的可疑文件
  • 尽可能限制对已上传资产的公开访问

教育目的声明

本概念验证旨在帮助:

  • 安全研究人员
  • 渗透测试人员
  • 开发人员
  • 蓝队
  • 系统管理员

了解不安全文件上传处理和存储型 XSS 漏洞相关的风险。


参考

  • CVE 数据库
  • OWASP XSS 防护速查表
  • OWASP 文件上传安全指南
  • VvvebJs 安全公告

作者

安全研究 / 教育项目

下载工具
请求超时