Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-100381 — Bericht und PoC für CVE-2026-100381, ein DOM XSS in MediaWiki UploadWizard Flickr-Sammlung und Set-Titeln, mit Patch-Verifizierungshinweisen und einer lokalen Testumgebung. | Kitploit
Tools/GitHubGitHub/bombobombone/cve-2026-100381
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheit
GitHubbombobombone/cve-2026-100381

CVE-2026-100381

Bericht und PoC für CVE-2026-100381, ein DOM XSS in MediaWiki UploadWizard Flickr-Sammlung und Set-Titeln, mit Patch-Verifizierungshinweisen und einer lokalen Testumgebung.

Repository anzeigen
vor 4 TagenNoch nicht geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-100381: DOM-XSS in Flickr-Sammlungs- und Set-Titeln

Reporter: Marco Paciaroni (BomboBombone).

UploadWizard fügte Flickr-Sammlungs- und Set-Titel über eine API ein, die Zeichenketten als HTML interpretierte. Externe Titel-Metadaten konnten dadurch zu ausführbarem Markup in der Wiki-Seite werden.

Betroffene Versionen

Der CVE-Eintrag identifiziert betroffene UploadWizard-Release-Branches vor den Korrekturen in 1.46.1, 1.45.5 und 1.43.10. Verwenden Sie den korrigierten Erweiterungscode für den entsprechenden MediaWiki-Release-Branch.

Auswirkung und Bedingungen

Der Flickr-Import musste aktiviert sein, und das Opfer musste berechtigt sein, diesen Workflow zu nutzen. Der Angreifer musste die Kontrolle über die externen Sammlungs-Metadaten haben. Der Befund belegt keine Exposition in Bereitstellungen, in denen der Flickr-Import deaktiviert ist.

Dokumentierte Validierung

Der ursprüngliche Bericht dokumentiert die Browser-Ausführung sowohl für Sammlungs- als auch für Set-Titel in einer lokalen Instanz unter Verwendung eines kontrollierten Flickr-kompatiblen Dienstes. Die Validierung reichte keinen Upload ein.

Korrektur

Die Upstream-Änderung fügt Sammlungs- und Set-Titel als Text ein und bewahrt dabei die umgebende Listen- und Linkstruktur, ohne Titel-Metadaten als HTML zu parsen.

Proof of Concept

python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser

Das lokale Test-Wiki muss die Flickr-Integration von UploadWizard auf das vom Skript gestartete Loopback-Fixture verweisen. Das PoC fordert zur Eingabe des Passworts auf, ohne es in der Prozessliste offenzulegen, öffnet den echten Workflow in einem lokalen Headless-Browser und prüft harmlose Sammlungs- und Set-Marker, ohne einen Upload einzureichen.

Referenzen

  • CVE-Eintrag
  • Upstream-Korrektur
  • Upstream-Tracking-Aufgabe
  • Blog-Beitrag
Tool herunterladen