Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-103440 — Resumo do relatório e script de prova de conceito local demonstrando o CVE-2026-103440, uma divulgação da API PageTriage de nomes de usuário de revisores suprimidos no MediaWiki. | Kitploit
Ferramentas/GitHubGitHub/bombobombone/cve-2026-103440
Análise de VulnerabilidadesExploraçãoColeta de InformaçõesSegurança WebSegurança de API
GitHubbombobombone/cve-2026-103440

CVE-2026-103440

Resumo do relatório e script de prova de conceito local demonstrando o CVE-2026-103440, uma divulgação da API PageTriage de nomes de usuário de revisores suprimidos no MediaWiki.

Ver Repositório
há 3 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-103440: Divulgação de revisor suprimido no PageTriage

Relator: Marco Paciaroni (BomboBombone).

A API pública pagetriagelist retornava o nome de usuário e os links de perfil de um revisor mesmo quando a conta estava suprimida. Um chamador anônimo podia recuperar os dados se existisse um registro de revisão do PageTriage para essa conta.

Prova de conceito

Em um wiki local com o PageTriage habilitado, crie um registro de revisão para uma conta de teste e suprima essa conta através do fluxo normal de moderação. Em seguida, consulte a API sem fazer login:

python poc.py --page-id <PAGE_ID> --api-url http://127.0.0.1/w/api.php

A requisição é somente leitura. Use apenas uma instância de teste local autorizada; o script aceita apenas URLs de API em loopback.

Referências

  • Registro CVE
  • Relatório público no Phabricator
  • Correção do PageTriage no Gerrit
  • Post no blog
Baixar ferramenta