Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-102971 — Rapport assaini et PoC limité au loopback pour CVE-2026-102971, une réponse de révision REST de MediaWiki divulguant les identifiants utilisateur des auteurs de révisions masquées. | Kitploit
Outils/GitHubGitHub/bombobombone/cve-2026-102971
Analyse des VulnérabilitésExploitationCollecte d'InformationsVirtualisation de SécuritéSécurité WebArticles et Recherche
GitHubbombobombone/cve-2026-102971

CVE-2026-102971

Rapport assaini et PoC limité au loopback pour CVE-2026-102971, une réponse de révision REST de MediaWiki divulguant les identifiants utilisateur des auteurs de révisions masquées.

Voir le dépôt
il y a 3 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-102971 : divulgation de l'ID de l'auteur d'une révision masquée

Rapporteur : Marco Paciaroni (BomboBombone).

La réponse de révision compatible RESTBase de MediaWiki pouvait inclure l'ID utilisateur numérique d'un auteur dont le nom avait été masqué. La réponse définissait toujours user_text à null et marquait l'auteur comme masqué, mais l'ID exposé pouvait être associé à un compte via l'API publique de recherche d'utilisateur.

Impact et conditions

Un appelant non authentifié pouvait corréler l'auteur d'une révision délibérément masqué avec le compte de cet auteur. La divulgation nécessite une révision dont le champ auteur est masqué et un wiki exposant la route REST de révision du cœur.

Preuve de concept

Le script crée une page locale jetable, masque l'auteur de sa nouvelle révision, compare la réponse REST standard avec la compatibilité RESTBase activée, vérifie que la recherche publique locale d'utilisateur résout l'ID, et nettoie l'état de la page et de la révision.

Exécutez-le uniquement contre une instance de test MediaWiki isolée sur loopback. Il refuse les hôtes non-loopback et exige un indicateur de confirmation explicite. Il demande le mot de passe du compte de test au lieu de l'accepter sur la ligne de commande.

python poc.py --base http://127.0.0.1:8080 --username LocalAdmin --confirm-local-test

Le compte doit disposer de la permission de modifier une page jetable et de masquer l'auteur de sa révision (suppressrevision).

Références

  • Enregistrement CVE
  • Rapport public Phabricator et suivi du correctif
  • Article de blog
Télécharger l’outil