Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-100380 — Notas de verificação de PoC e patch para CVE-2026-100380, um XSS refletido em páginas de erro de validação de idioma do Wikibase, com um script que detecta saída HTML não escapada. | Kitploit
Ferramentas/GitHubGitHub/bombobombone/cve-2026-100380
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebPapers e Pesquisa
GitHubbombobombone/cve-2026-100380

CVE-2026-100380

Notas de verificação de PoC e patch para CVE-2026-100380, um XSS refletido em páginas de erro de validação de idioma do Wikibase, com um script que detecta saída HTML não escapada.

Ver Repositório
Site
há 4 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-100380: XSS refletido em erros de validação de idioma

Repórter: Marco Paciaroni (BomboBombone).

O Wikibase incluía texto de erro de validação de idioma não escapado na página SetLabel. A entrada rejeitada podia ser retornada como HTML executável antes de a requisição atingir a operação de salvamento do rótulo.

Versões afetadas

O registro CVE identifica os ramos de lançamento afetados do Wikibase anteriores às correções em 1.46.1, 1.45.5 e 1.43.10. Use o código corrigido da extensão para o ramo de lançamento correspondente do MediaWiki.

Impacto e condições

A validação arquivada registra uma requisição não autenticada e execução no navegador na origem do wiki. Nenhum salvamento de rótulo foi atingido. Rejeitar uma escrita não protege uma página de erro que renderiza entrada não confiável como HTML.

Validação registrada

A evidência arquivada do caso registra uma resposta HTTP local bem-sucedida e execução no navegador de um marcador inofensivo. Registra separadamente que nenhum salvamento de rótulo ocorreu. Este resumo público baseia-se nesses registros de validação e nas notas de pesquisa associadas.

Correção

A alteração upstream escapa em HTML as mensagens de erro na edição de termos e páginas especiais relacionadas antes de renderizá-las.

Prova de conceito

python poc.py https://wiki.example --entity Q1

O script envia um valor de idioma inválido contendo um marcador inofensivo e verifica se a resposta o retorna como um elemento script bruto. O caminho afetado rejeita a requisição antes de salvar um rótulo.

Referências

  • Registro CVE
  • Correção upstream
  • Tarefa de acompanhamento upstream
  • Publicação no blog
Baixar ferramenta