Podatność w XWiki Platform pozwala każdemu użytkownikowi posiadającemu prawo do odczytu powszechnie dostępnych dokumentów na wykonanie dowolnego kodu Groovy, Python lub Velocity. Skutkuje to pełnym przejęciem kontroli nad instalacją XWiki.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Any user with view rights on commonly accessible documents including the menu macro can execute arbitrary Groovy, Python or Velocity code in XWiki leading to full access to the XWiki installation due to improper escaping of the macro content and parameters of the menu macro. The problem has been patched in XWiki 14.6RC1, 13.10.8 and 14.4.3. The patch (commit `2fc20891`) for the document `Menu.MenuMacro` can be manually applied or a XAR archive of a patched version can be imported. The menu macro was basically unchanged since XWiki 11.6 so on XWiki 11.6 or later the patch for version of 13.10.8 (commit `59ccca24a`) can most likely be applied, on XWiki version 14.0 and later the versions in XWiki 14.6 and 14.4.3 should be appropriate.
Makro menu (Menu.MenuMacro) nie wykonuje prawidłowego escaping zawartości makra oraz jego parametrów, co klasyfikuje podatność jako CWE-74 (injection) i CWE-116 (nieprawidłowe kodowanie/escaping danych wyjściowych). Atakujący z podstawowymi uprawnieniami do odczytu może spreparować złośliwy payload osadzony w treści lub parametrach makra menu. Payload jest następnie interpretowany i wykonywany przez silnik skryptowy XWiki (Groovy, Python lub Velocity) z uprawnieniami instalacji, co prowadzi do pełnego przejęcia systemu.
Atakujący może uzyskać pełny dostęp do instalacji XWiki, w tym odczyt i modyfikację danych, wykonanie dowolnych poleceń systemowych oraz eskalację uprawnień do poziomu administratora.
Należy zaktualizować XWiki Platform do wersji 14.6RC1, 13.10.8 lub 14.4.3. Alternatywnie można ręcznie zastosować patch dla dokumentu Menu.MenuMacro (commit 2fc20891 dla wersji 14.x lub commit 59ccca24a dla wersji 13.10.8) albo zaimportować archiwum XAR z załataną wersją zgodnie z dokumentacją producenta.
XWiki Platform w wersjach od 11.6 wzwyż, aż do wersji poprzedzających patche: 13.10.8, 14.4.3 oraz 14.6RC1
Makro menu pozostawało zasadniczo niezmienione od wersji XWiki 11.6, dlatego podatność dotyczy szerokiego zakresu wersji. Producent wskazuje, że patch dla wersji 13.10.8 może być z dużym prawdopodobieństwem zastosowany na wersjach 11.6 i nowszych.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HXwiki
APPXwiki14.4.414.4.5< 13.10.814.0.0 – 14.4.3 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra