CRITICAL🇬🇧 English

CVE-2022-36100

XWiki Platform Tag UI — zdalne wykonanie kodu przez niezwalidowane dane wejściowe

CVSS 9.9v3.1pub. 2022-09-08upd. 2024-11-21

Podatność w module tagów platformy XWiki (dokument Main.Tags) umożliwia wykonanie dowolnego kodu Groovy, Python lub Velocity z uprawnieniami programistycznymi. Atakujący posiadający jedynie prawa do odczytu dokumentu może przejąć pełną kontrolę nad instalacją XWiki, omijając wszelkie mechanizmy kontroli dostępu.

Pokaż oryginał (EN)

XWiki Platform Applications Tag and XWiki Platform Tag UI are tag applications for XWiki, a generic wiki platform. Starting with version 1.7 in XWiki Platform Applications Tag and prior to 13.10.6 and 14.4 in XWiki Platform Tag UI, the tags document `Main.Tags` in XWiki didn't sanitize user inputs properly. This allowed users with view rights on the document (default in a public wiki or for authenticated users on private wikis) to execute arbitrary Groovy, Python and Velocity code with programming rights. This also allowed bypassing all rights checks and thus both modification and disclosure of all content stored in the XWiki installation. The vulnerability could be used to impact the availability of the wiki. On XWiki versions before 13.10.4 and 14.2, this can be combined with CVE-2022-36092, meaning that no rights are required to perform the attack. The vulnerability has been patched in versions 13.10.6 and 14.4. As a workaround, the patch that fixes the issue can be manually applied to the document `Main.Tags` or the updated version of that document can be imported from version 14.4 of xwiki-platform-tag-ui using the import feature in the administration UI on XWiki 10.9 and later.

🤖 Analiza AI
Jak działa

Dokument Main.Tags w XWiki Platform Tag UI nie sanityzował poprawnie danych wprowadzanych przez użytkownika (CWE-94, CWE-95, CWE-116). Pozwalało to na wstrzyknięcie i wykonanie kodu w językach Groovy, Python lub Velocity z poziomem uprawnień programistycznych (programming rights). W wersjach XWiki starszych niż 13.10.4 i 14.2 podatność mogła być łączona z CVE-2022-36092, co eliminowało wymóg posiadania jakichkolwiek praw dostępu do przeprowadzenia ataku.

Skutki

Atakujący może odczytać, zmodyfikować lub usunąć dowolne treści przechowywane w instalacji XWiki, całkowicie omijając mechanizmy kontroli praw dostępu. Możliwe jest również wpłynięcie na dostępność wiki (naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zaktualizować XWiki Platform Tag UI do wersji 13.10.6 lub 14.4. Alternatywnie można ręcznie zastosować patch do dokumentu Main.Tags lub zaimportować zaktualizowaną wersję tego dokumentu z wersji 14.4 pakietu xwiki-platform-tag-ui za pomocą funkcji importu w panelu administracyjnym (dostępnej od XWiki 10.9).

Kogo dotyczy

XWiki Platform Applications Tag począwszy od wersji 1.7 oraz XWiki Platform Tag UI w wersjach wcześniejszych niż 13.10.6 i 14.4

Uwagi

W instalacjach z publicznym wiki podatność jest możliwa do wykorzystania przez dowolnego użytkownika posiadającego prawa widoku (view rights), co jest ustawieniem domyślnym. W wersjach XWiki przed 13.10.4 i 14.2 kombinacja z CVE-2022-36092 pozwala na atak bez żadnych uprawnień.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    1.7 – 13.10.6 (bez)14.0 – 14.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra