Podatność w module tagów platformy XWiki (dokument Main.Tags) umożliwia wykonanie dowolnego kodu Groovy, Python lub Velocity z uprawnieniami programistycznymi. Atakujący posiadający jedynie prawa do odczytu dokumentu może przejąć pełną kontrolę nad instalacją XWiki, omijając wszelkie mechanizmy kontroli dostępu.
▸ Pokaż oryginał (EN)
XWiki Platform Applications Tag and XWiki Platform Tag UI are tag applications for XWiki, a generic wiki platform. Starting with version 1.7 in XWiki Platform Applications Tag and prior to 13.10.6 and 14.4 in XWiki Platform Tag UI, the tags document `Main.Tags` in XWiki didn't sanitize user inputs properly. This allowed users with view rights on the document (default in a public wiki or for authenticated users on private wikis) to execute arbitrary Groovy, Python and Velocity code with programming rights. This also allowed bypassing all rights checks and thus both modification and disclosure of all content stored in the XWiki installation. The vulnerability could be used to impact the availability of the wiki. On XWiki versions before 13.10.4 and 14.2, this can be combined with CVE-2022-36092, meaning that no rights are required to perform the attack. The vulnerability has been patched in versions 13.10.6 and 14.4. As a workaround, the patch that fixes the issue can be manually applied to the document `Main.Tags` or the updated version of that document can be imported from version 14.4 of xwiki-platform-tag-ui using the import feature in the administration UI on XWiki 10.9 and later.
Dokument Main.Tags w XWiki Platform Tag UI nie sanityzował poprawnie danych wprowadzanych przez użytkownika (CWE-94, CWE-95, CWE-116). Pozwalało to na wstrzyknięcie i wykonanie kodu w językach Groovy, Python lub Velocity z poziomem uprawnień programistycznych (programming rights). W wersjach XWiki starszych niż 13.10.4 i 14.2 podatność mogła być łączona z CVE-2022-36092, co eliminowało wymóg posiadania jakichkolwiek praw dostępu do przeprowadzenia ataku.
Atakujący może odczytać, zmodyfikować lub usunąć dowolne treści przechowywane w instalacji XWiki, całkowicie omijając mechanizmy kontroli praw dostępu. Możliwe jest również wpłynięcie na dostępność wiki (naruszenie poufności, integralności i dostępności).
Należy zaktualizować XWiki Platform Tag UI do wersji 13.10.6 lub 14.4. Alternatywnie można ręcznie zastosować patch do dokumentu Main.Tags lub zaimportować zaktualizowaną wersję tego dokumentu z wersji 14.4 pakietu xwiki-platform-tag-ui za pomocą funkcji importu w panelu administracyjnym (dostępnej od XWiki 10.9).
XWiki Platform Applications Tag począwszy od wersji 1.7 oraz XWiki Platform Tag UI w wersjach wcześniejszych niż 13.10.6 i 14.4
W instalacjach z publicznym wiki podatność jest możliwa do wykorzystania przez dowolnego użytkownika posiadającego prawa widoku (view rights), co jest ustawieniem domyślnym. W wersjach XWiki przed 13.10.4 i 14.2 kombinacja z CVE-2022-36092 pozwala na atak bez żadnych uprawnień.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HXwiki
APPXwiki1.7 – 13.10.6 (bez)14.0 – 14.4 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra