Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-103437 — Локальный proof-of-concept и очищенный отчёт для CVE-2026-103437 — канонический URL XSS в MediaWiki ReadingLists, срабатывающий через специально сформированные ссылки импорта. | Kitploit
Инструменты/GitHubGitHub/bombobombone/cve-2026-103437
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасность
GitHubbombobombone/cve-2026-103437

CVE-2026-103437

Локальный proof-of-concept и очищенный отчёт для CVE-2026-103437 — канонический URL XSS в MediaWiki ReadingLists, срабатывающий через специально сформированные ссылки импорта.

Репозиторий
3 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-103437: XSS через канонический URL, импортированный в ReadingLists

Автор отчёта: Marco Paciaroni (BomboBombone).

ReadingLists принимал URL импортируемого проекта и использовал canonicalurl из ответа в качестве ссылки на карточку, не проверяя её схему. Вошедший в систему посетитель, открывший специально сформированную ссылку импорта и нажавший на карточку, мог выполнить JavaScript в origin вики.

Доказательство концепции

Скрипт запускает фикстуру API проекта, доступную только через loopback, и выводит URL импорта для локальной установки MediaWiki с включённым ReadingLists. Откройте этот URL, будучи авторизованным в локальной вики, затем нажмите на импортированную карточку. Безвредный маркер изменяет заголовок вкладки браузера.

python poc.py --wiki-url http://127.0.0.1:4002 --port 45813

Используйте только изолированную локальную вики. Скрипт принимает только loopback-URL вики.

Ссылки

  • Запись CVE
  • Публичный отчёт в Phabricator
  • Пост в блоге
Скачать инструмент