Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/bombobombone/cve-2026-103437
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança Web
GitHubbombobombone/cve-2026-103437

CVE-2026-103437

Prova de conceito local e relatório sanitizado para CVE-2026-103437, um XSS de URL canônica no MediaWiki ReadingLists acionado por meio de links de importação criados maliciosamente.

Ver Repositório
há 3 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-103437: XSS no URL canônico importado do ReadingLists

Repórter: Marco Paciaroni (BomboBombone).

O ReadingLists aceitava uma URL de projeto importada e usava o canonicalurl da resposta como link de um card sem verificar seu esquema. Um visitante autenticado que abrisse um link de importação criado maliciosamente e clicasse no card poderia executar JavaScript na origem da wiki.

Prova de conceito

O script inicia um fixture de API de projeto apenas em loopback e imprime uma URL de importação para uma instalação local do MediaWiki com o ReadingLists habilitado. Abra essa URL enquanto estiver autenticado na wiki local e, em seguida, clique no card importado. O marcador inofensivo altera o título da aba do navegador.

python poc.py --wiki-url http://127.0.0.1:4002 --port 45813

Use apenas uma wiki local isolada. O script aceita somente URLs de wiki em loopback.

Referências

  • Registro CVE
  • Relatório público no Phabricator
  • Post no blog
Baixar ferramenta