Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-100380 — PoC- und Patch-Verifikationshinweise für CVE-2026-100380, eine reflektierte XSS-Schwachstelle in den Sprachvalidierungs-Fehlerseiten von Wikibase, mit einem Skript, das unescaped HTML-Ausgaben erkennt. | Kitploit
Tools/GitHubGitHub/bombobombone/cve-2026-100380
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPapers & Forschung
GitHubbombobombone/cve-2026-100380

CVE-2026-100380

PoC- und Patch-Verifikationshinweise für CVE-2026-100380, eine reflektierte XSS-Schwachstelle in den Sprachvalidierungs-Fehlerseiten von Wikibase, mit einem Skript, das unescaped HTML-Ausgaben erkennt.

Repository anzeigen
Webseite
vor 4 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-100380: Reflektiertes XSS in Fehlern bei der Sprachvalidierung

Reporter: Marco Paciaroni (BomboBombone).

Wikibase hat unescaped Text von Sprachvalidierungsfehlern in die SetLabel-Seite aufgenommen. Abgelehnte Eingaben konnten als ausführbares HTML zurückgegeben werden, bevor die Anfrage den Vorgang zum Speichern des Labels erreichte.

Betroffene Versionen

Der CVE-Eintrag identifiziert betroffene Wikibase-Release-Branches vor den Fixes in 1.46.1, 1.45.5 und 1.43.10. Verwenden Sie den korrigierten Erweiterungscode für den entsprechenden MediaWiki-Release-Branch.

Auswirkungen und Bedingungen

Die archivierte Validierung dokumentiert eine unauthentifizierte Anfrage und die Ausführung im Browser im Wiki-Ursprung. Es wurde kein Speichern des Labels erreicht. Das Ablehnen eines Schreibvorgangs schützt keine Fehlerseite, die nicht vertrauenswürdige Eingaben als HTML rendert.

Dokumentierte Validierung

Die archivierten Fallbelege dokumentieren eine erfolgreiche lokale HTTP-Antwort und die Ausführung eines harmlosen Markers im Browser. Sie dokumentieren separat, dass kein Speichern des Labels erfolgte. Diese öffentliche Zusammenfassung basiert auf diesen Validierungsbelegen und den zugehörigen Recherchenotizen.

Fix

Die Upstream-Änderung HTML-escaped Fehlermeldungen in der Begriffsbearbeitung und verwandten Spezialseiten, bevor sie gerendert werden.

Proof of Concept

python poc.py https://wiki.example --entity Q1

Das Skript sendet einen ungültigen Sprachwert, der einen harmlosen Marker enthält, und prüft, ob die Antwort ihn als rohes Script-Element zurückgibt. Der betroffene Pfad lehnt die Anfrage ab, bevor ein Label gespeichert wird.

Referenzen

  • CVE-Eintrag
  • Upstream-Fix
  • Upstream-Tracking-Task
  • Blog-Artikel
Tool herunterladen