
CVE-2026-100381에 대한 보고서 및 PoC로, MediaWiki UploadWizard Flickr 컬렉션 및 세트 제목의 DOM XSS와 패치 검증 노트 및 로컬 테스트 하네스를 포함합니다.
보고자: Marco Paciaroni (BomboBombone).
UploadWizard는 문자열을 HTML로 해석하는 API를 통해 Flickr 컬렉션 및 세트 제목을 삽입했습니다. 따라서 외부 제목 메타데이터가 위키 페이지에서 실행 가능한 마크업이 될 수 있었습니다.
CVE 레코드는 1.46.1, 1.45.5, 1.43.10의 수정 이전 UploadWizard 릴리스 브랜치를 영향을 받는 버전으로 식별합니다. 해당 MediaWiki 릴리스 브랜치에 맞는 수정된 확장 코드를 사용하십시오.
Flickr 가져오기가 활성화되어 있어야 했고, 피해자가 해당 워크플로를 사용할 수 있어야 했습니다. 공격자는 외부 컬렉션 메타데이터를 제어할 수 있어야 했습니다. 이 발견은 Flickr 가져오기가 비활성화된 배포 환경에서의 노출을 입증하지는 않습니다.
원 보고서는 제어된 Flickr 호환 서비스를 사용하는 로컬 인스턴스에서 컬렉션 및 세트 제목 모두에 대한 브라우저 실행을 기록합니다. 검증 과정에서 업로드는 제출되지 않았습니다.
업스트림 변경은 컬렉션 및 세트 제목을 텍스트로 삽입하여, 제목 메타데이터를 HTML로 파싱하지 않으면서 주변 목록 및 링크 구조를 유지합니다.
python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser
로컬 테스트 위키는 UploadWizard의 Flickr 통합이 스크립트에 의해 시작된 루프백 픽스처를 가리키도록 설정되어 있어야 합니다. PoC는 프로세스 목록에 노출하지 않고 비밀번호를 묻고, 로컬 헤드리스 브라우저에서 실제 워크플로를 열며, 업로드를 제출하지 않고 무해한 컬렉션 및 세트 마커를 확인합니다.