Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/bombobombone/cve-2026-103440
漏洞分析漏洞利用信息收集Web安全API 安全
GitHubbombobombone/cve-2026-103440

CVE-2026-103440

关于 MediaWiki 上 PageTriage API 泄露被隐藏审核员用户名的 CVE-2026-103440 的报告摘要及本地概念验证脚本。

查看仓库
3天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-103440:PageTriage 泄露被隐藏的审核者信息

报告者:Marco Paciaroni(BomboBombone)。

公开的 pagetriagelist API 即使账号已被隐藏,仍会返回审核者的用户名和个人资料链接。只要该账号存在 PageTriage 审核记录,匿名调用者即可获取这些数据。

概念验证

在启用了 PageTriage 的本地 wiki 上,为一个测试账号创建审核记录,并通过正常的审核流程隐藏该账号。然后在未登录的情况下查询 API:

python poc.py --page-id <PAGE_ID> --api-url http://127.0.0.1/w/api.php

该请求为只读操作。请仅使用经授权的本地测试实例;该脚本仅接受回环 API URL。

参考资料

  • CVE 记录
  • 公开的 Phabricator 报告
  • Gerrit 上的 PageTriage 修复
  • 博客文章
下载工具