Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-103437 — Lokaler Proof-of-Concept und bereinigter Bericht für CVE-2026-103437, ein kanonischer URL-XSS in MediaWiki ReadingLists, ausgelöst über manipulierte Import-Links. | Kitploit
Tools/GitHubGitHub/bombobombone/cve-2026-103437
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheit
GitHubbombobombone/cve-2026-103437

CVE-2026-103437

Lokaler Proof-of-Concept und bereinigter Bericht für CVE-2026-103437, ein kanonischer URL-XSS in MediaWiki ReadingLists, ausgelöst über manipulierte Import-Links.

Repository anzeigen
vor 3 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-103437: ReadingLists importierte kanonische URL XSS

Reporter: Marco Paciaroni (BomboBombone).

ReadingLists akzeptierte eine importierte Projekt-URL und verwendete die canonicalurl der Antwort als Kartenlink, ohne dessen Schema zu prüfen. Ein angemeldeter Besucher, der einen präparierten Import-Link öffnete und auf die Karte klickte, konnte JavaScript im Wiki-Ursprung ausführen.

Proof of Concept

Das Skript startet ein nur auf Loopback beschränktes Projekt-API-Fixture und gibt eine Import-URL für eine lokale MediaWiki-Installation mit aktiviertem ReadingLists aus. Öffnen Sie diese URL, während Sie im lokalen Wiki angemeldet sind, und klicken Sie dann auf die importierte Karte. Der harmlose Marker ändert den Titel des Browser-Tabs.

python poc.py --wiki-url http://127.0.0.1:4002 --port 45813

Verwenden Sie nur ein isoliertes lokales Wiki. Das Skript akzeptiert ausschließlich Loopback-Wiki-URLs.

Referenzen

  • CVE-Eintrag
  • Öffentlicher Phabricator-Bericht
  • Blog-Artikel
Tool herunterladen