
Bereinigter Bericht und Loopback-only-PoC für CVE-2026-102971, eine MediaWiki-REST-Revisionsantwort, die versteckte Revisionsautor-Benutzer-IDs preisgibt.
Melder: Marco Paciaroni (BomboBombone).
Die RESTBase-kompatible Revisionsantwort von MediaWiki konnte die numerische Benutzer-ID eines Autors enthalten, dessen Name verborgen worden war. Die Antwort setzte user_text weiterhin auf null und markierte den Autor als verborgen, aber die offengelegte ID konnte über die öffentliche Benutzer-Lookup-API einem Konto zugeordnet werden.
Ein nicht authentifizierter Aufrufer konnte einen absichtlich verborgenen Revisionsautor mit dem Konto des Autors korrelieren. Die Offenlegung erfordert eine Revision, deren Autorenfeld verborgen ist, und ein Wiki, das die zentrale REST-Revisionsroute bereitstellt.
Das Skript erstellt eine wegwerfbare lokale Seite, verbirgt den Autor ihrer neuen Revision, vergleicht die Standard-REST-Antwort mit aktivierter RESTBase-Kompatibilität, prüft, ob der lokale öffentliche Benutzer-Lookup die ID auflöst, und bereinigt den Seiten- und Revisionszustand.
Führen Sie es nur gegen eine isolierte MediaWiki-Testinstanz auf Loopback aus. Es verweigert Nicht-Loopback-Hosts und erfordert ein explizites Bestätigungsflag. Es fragt nach dem Passwort des Testkontos, anstatt es auf der Kommandozeile zu akzeptieren.
python poc.py --base http://127.0.0.1:8080 --username LocalAdmin --confirm-local-test
Das Konto benötigt die Berechtigung, eine wegwerfbare Seite zu bearbeiten und deren Revisionsautor zu verbergen (suppressrevision).