Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-103440 — Riepilogo del report e script proof-of-concept locale che dimostra CVE-2026-103440, una divulgazione tramite l'API PageTriage dei nomi utente dei revisori soppressi su MediaWiki. | Kitploit
Strumenti/GitHubGitHub/bombobombone/cve-2026-103440
Analisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebSicurezza delle API
GitHubbombobombone/cve-2026-103440

CVE-2026-103440

Riepilogo del report e script proof-of-concept locale che dimostra CVE-2026-103440, una divulgazione tramite l'API PageTriage dei nomi utente dei revisori soppressi su MediaWiki.

Vedi Repository
3 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-103440: Divulgazione del revisore soppresso da PageTriage

Segnalatore: Marco Paciaroni (BomboBombone).

L'API pubblica pagetriagelist restituiva il nome utente e i link al profilo di un revisore anche quando l'account era soppresso. Un chiamante anonimo poteva recuperare i dati se esisteva un record di revisione PageTriage per quell'account.

Proof of concept

Su un wiki locale con PageTriage abilitato, crea un record di revisione per un account di test e sopprimi quell'account tramite il normale flusso di moderazione. Poi interroga l'API senza effettuare l'accesso:

python poc.py --page-id <PAGE_ID> --api-url http://127.0.0.1/w/api.php

La richiesta è di sola lettura. Usa solo un'istanza di test locale autorizzata; lo script accetta esclusivamente URL API di loopback.

Riferimenti

  • Record CVE
  • Report pubblico su Phabricator
  • Fix di PageTriage su Gerrit
  • Articolo sul blog
Scarica lo strumento