Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/bombobombone/cve-2026-100381
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança Web
GitHubbombobombone/cve-2026-100381

CVE-2026-100381

Relatório e PoC para CVE-2026-100381, um DOM XSS nos títulos de coleção e conjunto do Flickr do MediaWiki UploadWizard, com notas de verificação de patch e um harness de teste local.

Ver Repositório
Site
há 4 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-100381: XSS no DOM em títulos de coleções e conjuntos do Flickr

Repórter: Marco Paciaroni (BomboBombone).

O UploadWizard inseria títulos de coleções e conjuntos do Flickr por meio de uma API que interpretava strings como HTML. Metadados de títulos externos podiam, portanto, tornar-se marcação executável na página da wiki.

Versões afetadas

O registro do CVE identifica os ramos de versão afetados do UploadWizard anteriores às correções em 1.46.1, 1.45.5 e 1.43.10. Use o código corrigido da extensão para o ramo de versão correspondente do MediaWiki.

Impacto e condições

A importação do Flickr precisava estar habilitada, e a vítima precisava ter permissão para usar esse fluxo de trabalho. O atacante precisava ter controle sobre os metadados da coleção externa. A descoberta não estabelece exposição em implantações onde a importação do Flickr está desabilitada.

Validação registrada

O relatório original registra execução no navegador tanto para títulos de coleções quanto de conjuntos em uma instância local usando um serviço compatível com o Flickr controlado. A validação não enviou um upload.

Correção

A alteração upstream insere títulos de coleções e conjuntos como texto, preservando a estrutura de lista e links ao redor sem interpretar os metadados do título como HTML.

Prova de conceito

python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser

A wiki de teste local deve ter a integração do Flickr do UploadWizard apontada para o fixture de loopback iniciado pelo script. O PoC solicita a senha sem expô-la na lista de processos, abre o fluxo de trabalho real em um navegador headless local e verifica marcadores inofensivos de coleções e conjuntos sem enviar um upload.

Referências

  • Registro do CVE
  • Correção upstream
  • Tarefa de acompanhamento upstream
  • Publicação no blog
Baixar ferramenta