CRITICAL🇬🇧 English

CVE-2022-41934

XWiki Platform — RCE przez makro menu z nieodpowiednim escaping

CVSS 9.9v3.1pub. 2022-11-23upd. 2024-11-21

Podatność w XWiki Platform pozwala każdemu użytkownikowi posiadającemu prawo do odczytu powszechnie dostępnych dokumentów na wykonanie dowolnego kodu Groovy, Python lub Velocity. Skutkuje to pełnym przejęciem kontroli nad instalacją XWiki.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Any user with view rights on commonly accessible documents including the menu macro can execute arbitrary Groovy, Python or Velocity code in XWiki leading to full access to the XWiki installation due to improper escaping of the macro content and parameters of the menu macro. The problem has been patched in XWiki 14.6RC1, 13.10.8 and 14.4.3. The patch (commit `2fc20891`) for the document `Menu.MenuMacro` can be manually applied or a XAR archive of a patched version can be imported. The menu macro was basically unchanged since XWiki 11.6 so on XWiki 11.6 or later the patch for version of 13.10.8 (commit `59ccca24a`) can most likely be applied, on XWiki version 14.0 and later the versions in XWiki 14.6 and 14.4.3 should be appropriate.

🤖 Analiza AI
Jak działa

Makro menu (Menu.MenuMacro) nie wykonuje prawidłowego escaping zawartości makra oraz jego parametrów, co klasyfikuje podatność jako CWE-74 (injection) i CWE-116 (nieprawidłowe kodowanie/escaping danych wyjściowych). Atakujący z podstawowymi uprawnieniami do odczytu może spreparować złośliwy payload osadzony w treści lub parametrach makra menu. Payload jest następnie interpretowany i wykonywany przez silnik skryptowy XWiki (Groovy, Python lub Velocity) z uprawnieniami instalacji, co prowadzi do pełnego przejęcia systemu.

Skutki

Atakujący może uzyskać pełny dostęp do instalacji XWiki, w tym odczyt i modyfikację danych, wykonanie dowolnych poleceń systemowych oraz eskalację uprawnień do poziomu administratora.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.6RC1, 13.10.8 lub 14.4.3. Alternatywnie można ręcznie zastosować patch dla dokumentu Menu.MenuMacro (commit 2fc20891 dla wersji 14.x lub commit 59ccca24a dla wersji 13.10.8) albo zaimportować archiwum XAR z załataną wersją zgodnie z dokumentacją producenta.

Kogo dotyczy

XWiki Platform w wersjach od 11.6 wzwyż, aż do wersji poprzedzających patche: 13.10.8, 14.4.3 oraz 14.6RC1

Uwagi

Makro menu pozostawało zasadniczo niezmienione od wersji XWiki 11.6, dlatego podatność dotyczy szerokiego zakresu wersji. Producent wskazuje, że patch dla wersji 13.10.8 może być z dużym prawdopodobieństwem zastosowany na wersjach 11.6 i nowszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    14.4.414.4.5< 13.10.814.0.0 – 14.4.3 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra