## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-SAHMSEC-CVE-2026-5615
# CVE-2026-5615 — VvvebJs 存储型跨站脚本(RXSS)
## 概述
本仓库包含一个 Python 概念验证(PoC)脚本,演示影响 **VvvebJs <= v2.0.5** 的**存储型跨站脚本(RXSS)**漏洞。
> ⚠️ 本项目仅用于**授权安全测试** 、**教育研究** 和**防御性验证** 。
* * *
## 漏洞信息
* **CVE ID:** CVE-2026-5615
* **受影响软件:** VvvebJs
* **受影响版本:** <= 2.0.5
* **问题类型:** 存储型跨站脚本(RXSS)
* **严重性:** 高
* **CVSS:** 8.5
* **攻击向量:** 远程
该漏洞允许攻击者上传包含可执行 JavaScript 的恶意 SVG 内容,当受害者浏览器查看上传的文件时,该脚本可能会在受害者的浏览器中执行。
* * *
## 功能特性
* 多线程目标处理
* 自动 SVG 上传验证
* 彩色终端输出
* 成功目标日志记录
* 批量目标支持
* * *
## 环境要求
* Python 2.7
* `requests` 库
安装依赖:
root@kitploit:~
pip install requests
* * *
## 文件
文件| 描述
---|---
`CVE-2026-5615.py`| 主 PoC 脚本
`CVE-2026-5615.txt`| 示例目标列表
`CodeB0ss-CVE-2026-5615_Exploited.txt`| 成功结果输出
* * *
## 使用方法
准备一个包含目标 URL 的文本文件:
root@kitploit:~
https://example.com
https://target-site.com
运行脚本:
root@kitploit:~
python2 CVE-2026-5615.py
当提示时:
root@kitploit:~
- [WEBLIST] > targets.txt
* * *
## 输出
### 成功目标
成功结果保存到:
root@kitploit:~
CodeB0ss-CVE-2026-5615_Exploited.txt
### 终端状态消息
状态| 含义
---|---
`Exploited`| 目标疑似存在漏洞
`Not_Vulnerable`| 上传验证失败
`Cant_Access`| 端点无法访问
`Time0ut`
* * *
## 工作原理
该脚本:
1. 从文件中读取目标 URL
2. 尝试上传精心构造的 SVG 文件
3. 使用 multipart 表单数据发送载荷
4. 检查上传的 SVG 是否可公开访问
5. 验证载荷反射和上传是否成功
* * *
## 免责声明
本仓库仅用于:
* 安全研究
* 教育目的
* 授权渗透测试
* 防御性安全评估
请勿将本项目用于您不拥有或未经明确许可测试的系统。
作者对本项目造成的滥用或损害不承担任何责任。
* * *
## 缓解建议
网站管理员应:
* 将 VvvebJs 升级到已修补版本
* 禁用危险的 SVG 上传
* 对上传的 SVG 内容进行清理
* 强制执行严格的 MIME 类型验证
* 部署内容安全策略(CSP)
* 监控上传目录中的可疑文件
* 尽可能限制对已上传资产的公开访问
* * *
## 教育目的声明
本概念验证旨在帮助:
* 安全研究人员
* 渗透测试人员
* 开发人员
* 蓝队
* 系统管理员
了解不安全文件上传处理和存储型 XSS 漏洞相关的风险。
* * *
## 参考
* CVE 数据库
* OWASP XSS 防护速查表
* OWASP 文件上传安全指南
* VvvebJs 安全公告
* * *
## 作者
安全研究 / 教育项目