Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/bombobombone/cve-2026-103440
SchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitAPI-Sicherheit
GitHubbombobombone/cve-2026-103440

CVE-2026-103440

Zusammenfassung des Berichts und lokales Proof-of-Concept-Skript, das CVE-2026-103440 demonstriert, eine Offenlegung unterdrückter Reviewer-Benutzernamen durch die PageTriage-API auf MediaWiki.

Repository anzeigen
vor 3 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-103440: PageTriage unterdrückte Offenlegung des Prüfers

Reporter: Marco Paciaroni (BomboBombone).

Die öffentliche pagetriagelist-API gab den Benutzernamen und die Profillinks eines Prüfers zurück, selbst wenn das Konto unterdrückt wurde. Ein anonymer Aufrufer konnte die Daten abrufen, wenn ein PageTriage-Prüfeintrag für dieses Konto existierte.

Proof of Concept

Erstelle auf einem lokalen Wiki mit aktiviertem PageTriage einen Prüfeintrag für ein Testkonto und unterdrücke dieses Konto über den normalen Moderationsworkflow. Frage dann die API ohne Anmeldung ab:

python poc.py --page-id <PAGE_ID> --api-url http://127.0.0.1/w/api.php

Die Anfrage ist schreibgeschützt. Verwende nur eine autorisierte lokale Testinstanz; das Skript akzeptiert nur Loopback-API-URLs.

Referenzen

  • CVE-Eintrag
  • Öffentlicher Phabricator-Bericht
  • PageTriage-Fix auf Gerrit
  • Blog-Beitrag
Tool herunterladen