Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-100381 — Отчёт и PoC для CVE-2026-100381 — DOM XSS в MediaWiki UploadWizard при задании заголовков коллекций и наборов Flickr, с примечаниями по проверке патча и локальным тестовым стендом. | Kitploit
Инструменты/GitHubGitHub/bombobombone/cve-2026-100381
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасность
GitHubbombobombone/cve-2026-100381

CVE-2026-100381

Отчёт и PoC для CVE-2026-100381 — DOM XSS в MediaWiki UploadWizard при задании заголовков коллекций и наборов Flickr, с примечаниями по проверке патча и локальным тестовым стендом.

Репозиторий
Сайт
4 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-100381: DOM XSS в названиях коллекций и наборов Flickr

Автор отчёта: Marco Paciaroni (BomboBombone).

UploadWizard вставлял названия коллекций и наборов Flickr через API, который интерпретировал строки как HTML. Таким образом, внешние метаданные названий могли стать исполняемой разметкой на вики-странице.

Затронутые версии

Запись CVE определяет затронутые ветки релизов UploadWizard до исправлений в 1.46.1, 1.45.5 и 1.43.10. Используйте исправленный код расширения для соответствующей ветки релиза MediaWiki.

Влияние и условия

Импорт из Flickr должен был быть включён, а жертва должна была иметь право использовать этот рабочий процесс. Атакующему требовался контроль над внешними метаданными коллекции. Обнаружение не подтверждает наличие уязвимости в развёртываниях, где импорт из Flickr отключён.

Зафиксированная проверка

В исходном отчёте зафиксировано выполнение в браузере как для названий коллекций, так и для названий наборов в локальном экземпляре с использованием контролируемого сервиса, совместимого с Flickr. В ходе проверки загрузка не отправлялась.

Исправление

Изменение в upstream вставляет названия коллекций и наборов как текст, сохраняя окружающую структуру списка и ссылок без разбора метаданных названий как HTML.

Proof of concept

python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser

В локальной тестовой вики интеграция UploadWizard с Flickr должна быть направлена на loopback-заглушку, запускаемую скриптом. PoC запрашивает пароль, не раскрывая его в списке процессов, открывает реальный рабочий процесс в локальном headless-браузере и проверяет безвредные маркеры коллекций и наборов, не отправляя загрузку.

Ссылки

  • Запись CVE
  • Исправление в upstream
  • Задача отслеживания в upstream
  • Публикация в блоге
Скачать инструмент