Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-100381 — Informe y PoC para CVE-2026-100381, un DOM XSS en MediaWiki UploadWizard Flickr collection y títulos de conjuntos, con notas de verificación de parches y un arnés de prueba local. | Kitploit
Herramientas/GitHubGitHub/bombobombone/cve-2026-100381
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad Web
GitHubbombobombone/cve-2026-100381

CVE-2026-100381

Informe y PoC para CVE-2026-100381, un DOM XSS en MediaWiki UploadWizard Flickr collection y títulos de conjuntos, con notas de verificación de parches y un arnés de prueba local.

Ver Repositorio
Sitio web
hace 4 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-100381: XSS basado en DOM en los títulos de colecciones y conjuntos de Flickr

Reporter: Marco Paciaroni (BomboBombone).

UploadWizard insertaba los títulos de colecciones y conjuntos de Flickr a través de una API que interpretaba las cadenas como HTML. Por lo tanto, los metadatos externos de los títulos podían convertirse en marcado ejecutable en la página del wiki.

Versiones afectadas

El registro CVE identifica las ramas de versión afectadas de UploadWizard anteriores a las correcciones en 1.46.1, 1.45.5 y 1.43.10. Utilice el código corregido de la extensión para la rama de versión de MediaWiki correspondiente.

Impacto y condiciones

La importación de Flickr debía estar habilitada, y la víctima debía tener permitido usar ese flujo de trabajo. El atacante necesitaba controlar los metadatos externos de la colección. El hallazgo no establece exposición en implementaciones donde la importación de Flickr está deshabilitada.

Validación registrada

El informe original registra ejecución en el navegador tanto para los títulos de colecciones como de conjuntos en una instancia local usando un servicio compatible con Flickr controlado. La validación no envió una carga.

Corrección

El cambio upstream inserta los títulos de colecciones y conjuntos como texto, preservando la estructura circundante de listas y enlaces sin analizar los metadatos de los títulos como HTML.

Prueba de concepto

python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser

El wiki de prueba local debe tener la integración de Flickr de UploadWizard apuntando al fixture de loopback iniciado por el script. El PoC solicita la contraseña sin exponerla en la lista de procesos, abre el flujo de trabajo real en un navegador headless local y verifica marcadores inofensivos de colecciones y conjuntos sin enviar una carga.

Referencias

  • Registro CVE
  • Corrección upstream
  • Tarea de seguimiento upstream
  • Artículo del blog
Descargar herramienta