Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-103437 — Proof-of-concept locale e report sanitizzato per CVE-2026-103437, un XSS su URL canonico in MediaWiki ReadingLists attivato tramite link di import creati ad hoc. | Kitploit
Strumenti/GitHubGitHub/bombobombone/cve-2026-103437
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza Web
GitHubbombobombone/cve-2026-103437

CVE-2026-103437

Proof-of-concept locale e report sanitizzato per CVE-2026-103437, un XSS su URL canonico in MediaWiki ReadingLists attivato tramite link di import creati ad hoc.

Vedi Repository
3 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-103437: XSS tramite URL canonico importato in ReadingLists

Segnalato da: Marco Paciaroni (BomboBombone).

ReadingLists accettava un URL di progetto importato e utilizzava il canonicalurl della risposta come link della scheda senza verificarne lo schema. Un visitatore autenticato che apriva un link di importazione appositamente creato e faceva clic sulla scheda poteva eseguire JavaScript nell'origine del wiki.

Proof of concept

Lo script avvia un fixture API di progetto solo su loopback e stampa un URL di importazione per un'installazione locale di MediaWiki con ReadingLists abilitato. Apri quell'URL mentre sei autenticato nel wiki locale, poi fai clic sulla scheda importata. Il marker innocuo modifica il titolo della scheda del browser.

python poc.py --wiki-url http://127.0.0.1:4002 --port 45813

Usa solo un wiki locale isolato. Lo script accetta esclusivamente URL di wiki su loopback.

Riferimenti

  • Record CVE
  • Report pubblico su Phabricator
  • Articolo sul blog
Scarica lo strumento