Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-100381 — Rapport et PoC pour CVE-2026-100381, une XSS DOM dans MediaWiki UploadWizard Flickr collection et les titres d'ensembles, avec des notes de vérification du correctif et un harnais de test local. | Kitploit
Outils/GitHubGitHub/bombobombone/cve-2026-100381
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité Web
GitHubbombobombone/cve-2026-100381

CVE-2026-100381

Rapport et PoC pour CVE-2026-100381, une XSS DOM dans MediaWiki UploadWizard Flickr collection et les titres d'ensembles, avec des notes de vérification du correctif et un harnais de test local.

Voir le dépôt
il y a 4 joursPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-100381 : XSS DOM dans les titres de collections et d'ensembles Flickr

Rapporteur : Marco Paciaroni (BomboBombone).

UploadWizard insérait les titres de collections et d'ensembles Flickr via une API qui interprétait les chaînes comme du HTML. Les métadonnées de titre externes pouvaient donc devenir du balisage exécutable dans la page wiki.

Versions affectées

L'enregistrement CVE identifie les branches de publication d'UploadWizard affectées avant les correctifs dans 1.46.1, 1.45.5 et 1.43.10. Utilisez le code de l'extension corrigée pour la branche de publication MediaWiki correspondante.

Impact et conditions

L'import Flickr devait être activé, et la victime devait être autorisée à utiliser ce flux de travail. L'attaquant devait contrôler les métadonnées de la collection externe. La découverte n'établit pas d'exposition dans les déploiements où l'import Flickr est désactivé.

Validation enregistrée

Le rapport original enregistre une exécution dans le navigateur pour les titres de collections et d'ensembles dans une instance locale utilisant un service compatible Flickr contrôlé. La validation n'a pas soumis de téléversement.

Correctif

La modification en amont insère les titres de collections et d'ensembles en tant que texte, préservant la structure de liste et de liens environnante sans analyser les métadonnées de titre comme du HTML.

Preuve de concept

python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser

Le wiki de test local doit avoir l'intégration Flickr d'UploadWizard pointée vers le dispositif de bouclage démarré par le script. Le PoC demande le mot de passe sans l'exposer dans la liste des processus, ouvre le flux de travail réel dans un navigateur headless local, et vérifie des marqueurs inoffensifs de collection et d'ensemble sans soumettre de téléversement.

Références

  • Enregistrement CVE
  • Correctif en amont
  • Tâche de suivi en amont
  • Article de blog
Télécharger l’outil