Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-103440 — Résumé du rapport et script de preuve de concept local démontrant CVE-2026-103440, une divulgation par l'API PageTriage des noms d'utilisateur de réviseurs supprimés sur MediaWiki. | Kitploit
Outils/GitHubGitHub/bombobombone/cve-2026-103440
Analyse des VulnérabilitésExploitationCollecte d'InformationsSécurité WebSécurité des API
GitHubbombobombone/cve-2026-103440

CVE-2026-103440

Résumé du rapport et script de preuve de concept local démontrant CVE-2026-103440, une divulgation par l'API PageTriage des noms d'utilisateur de réviseurs supprimés sur MediaWiki.

Voir le dépôt
il y a 3 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-103440 : divulgation du réviseur supprimé par PageTriage

Rapporteur : Marco Paciaroni (BomboBombone).

L'API publique pagetriagelist renvoyait le nom d'utilisateur et les liens de profil d'un réviseur même lorsque le compte était supprimé. Un appelant anonyme pouvait récupérer ces données si un enregistrement de révision PageTriage existait pour ce compte.

Preuve de concept

Sur un wiki local avec PageTriage activé, créez un enregistrement de révision pour un compte de test et supprimez ce compte via le flux de modération normal. Interrogez ensuite l'API sans être connecté :

python poc.py --page-id <PAGE_ID> --api-url http://127.0.0.1/w/api.php

La requête est en lecture seule. Utilisez uniquement une instance de test locale autorisée ; le script n'accepte que les URL d'API en boucle locale.

Références

  • Enregistrement CVE
  • Rapport public Phabricator
  • Correctif PageTriage sur Gerrit
  • Article de blog
Télécharger l’outil