
MediaSearch QuickView में javascript: लाइसेंस URL के माध्यम से stored XSS को प्रदर्शित करने वाली sanitized रिपोर्ट और loopback-only PoC स्क्रिप्ट (CVE-2026-103585)।
रिपोर्टर: Marco Paciaroni (BomboBombone)।
MediaSearch QuickView ने CommonsMetadata के LicenseUrl.value को सीधे लिंक गंतव्य के रूप में उपयोग किया। CommonsMetadata ने एक संपादन योग्य फ़ाइल विवरण से licensetpl_link मान को उसके URL स्कीम को प्रतिबंधित किए बिना कॉपी किया। एक संपादक javascript: URL संग्रहीत कर सकता था; जो विज़िटर उस फ़ाइल को MediaSearch में खोलता और प्रदर्शित लाइसेंस लिंक का अनुसरण करता, वह विकी ओरिजिन में स्क्रिप्ट चला सकता था।
संबद्ध CVE-2026-103584 CommonsMetadata स्रोत पथ को कवर करता है।
एक स्थानीय परीक्षण विकी पर एक हानिरहित मार्कर के साथ एक डिस्पोज़ेबल फ़ाइल विवरण का उपयोग करें:
<span class="licensetpl"><span class="licensetpl_link">javascript:alert("CVE_LICENSE_URL_XSS")</span><span class="licensetpl_short">Test license</span><span class="licensetpl_long">Local test</span></span>
फिर स्थानीय API को क्वेरी करें:
python poc.py --api http://127.0.0.1:8080/w/api.php --title File:LicenseUrlProbe.png
स्क्रिप्ट जाँचती है कि क्या API LicenseUrl.value में निष्पादन योग्य स्कीम लौटाता है। ब्राउज़र व्यवहार देखने के लिए, स्थानीय MediaSearch QuickView में फ़ाइल खोलें और उसके लाइसेंस लिंक का अनुसरण करें। स्क्रिप्ट केवल लूपबैक API URL की अनुमति देती है।