Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-100380 — Заметки по PoC и проверке патча для CVE-2026-100380 — отражённого XSS на страницах ошибок валидации языка в Wikibase, со скриптом, который обнаруживает неэкранированный вывод HTML. | Kitploit
Инструменты/GitHubGitHub/bombobombone/cve-2026-100380
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьСтатьи и Исследования
GitHubbombobombone/cve-2026-100380

CVE-2026-100380

Заметки по PoC и проверке патча для CVE-2026-100380 — отражённого XSS на страницах ошибок валидации языка в Wikibase, со скриптом, который обнаруживает неэкранированный вывод HTML.

Репозиторий
Сайт
4 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-100380: Отражённый XSS в ошибках валидации языка

Автор отчёта: Marco Paciaroni (BomboBombone).

Wikibase включал неэкранированный текст ошибки валидации языка на странице SetLabel. Отклонённый ввод мог возвращаться как исполняемый HTML до того, как запрос достигал операции сохранения метки.

Затронутые версии

Запись CVE определяет затронутые ветки релизов Wikibase до исправлений в 1.46.1, 1.45.5 и 1.43.10. Используйте исправленный код расширения для соответствующей ветки релиза MediaWiki.

Влияние и условия

Архивированная валидация фиксирует неаутентифицированный запрос и выполнение в браузере в источнике вики. Сохранение метки не было достигнуто. Отклонение записи не защищает страницу ошибки, которая отображает недоверенный ввод как HTML.

Зафиксированная валидация

Архивные доказательства по делу фиксируют успешный локальный HTTP-ответ и выполнение в браузере безвредного маркера. Отдельно фиксируется, что сохранение метки не произошло. Это публичное резюме основано на этих записях валидации и связанных исследовательских заметках.

Исправление

Изменение в upstream выполняет HTML-экранирование сообщений об ошибках при редактировании терминов и на связанных специальных страницах перед их отображением.

Proof of concept

python poc.py https://wiki.example --entity Q1

Скрипт отправляет недопустимое значение языка, содержащее безвредный маркер, и проверяет, возвращает ли ответ его как необработанный элемент script. Затронутый путь отклоняет запрос до сохранения метки.

Ссылки

  • Запись CVE
  • Исправление в upstream
  • Задача отслеживания в upstream
  • Публикация в блоге
Скачать инструмент