Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-100381 — 针对 CVE-2026-100381 的报告与 PoC,该漏洞是 MediaWiki UploadWizard Flickr 集合及标题设置中的 DOM XSS,附有补丁验证说明和本地测试工具。 | Kitploit
工具/GitHubGitHub/bombobombone/cve-2026-100381
漏洞分析漏洞利用Web应用程序漏洞利用Web安全
GitHubbombobombone/cve-2026-100381

CVE-2026-100381

针对 CVE-2026-100381 的报告与 PoC,该漏洞是 MediaWiki UploadWizard Flickr 集合及标题设置中的 DOM XSS,附有补丁验证说明和本地测试工具。

查看仓库
4天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

CVE-2026-100381:Flickr 集合与图集标题中的 DOM XSS

报告者:Marco Paciaroni(BomboBombone)。

UploadWizard 通过一个将字符串解释为 HTML 的 API 插入 Flickr 集合与图集标题。因此,外部标题元数据可能成为 wiki 页面中的可执行标记。

受影响版本

CVE 记录指出,受影响的 UploadWizard 发布分支为 1.46.1、1.45.5 和 1.43.10 中修复之前的版本。请使用对应 MediaWiki 发布分支的已修复扩展代码。

影响与条件

必须启用 Flickr 导入,并且受害者必须被允许使用该工作流。攻击者需要控制外部集合元数据。在禁用 Flickr 导入的部署中,该发现并未确认存在暴露风险。

记录的验证

原始报告记录了在本地实例中使用受控的 Flickr 兼容服务,对集合标题和图集标题均实现了浏览器执行。验证未提交上传。

修复

上游变更将集合与图集标题作为文本插入,在保留周围列表和链接结构的同时,不再将标题元数据解析为 HTML。

概念验证

python -m pip install websocket-client
python poc.py --wiki http://127.0.0.1:4004 --username TestUser

本地测试 wiki 必须将 UploadWizard 的 Flickr 集成指向由脚本启动的环回测试装置。该 PoC 会提示输入密码,但不会在进程列表中暴露密码;它会在本地无头浏览器中打开真实工作流,并检查无害的集合与图集标记,而不会提交上传。

参考

  • CVE 记录
  • 上游修复
  • 上游跟踪任务
  • 博客文章
下载工具