Podatność w XWiki Commons umożliwia każdemu zalogowanemu użytkownikowi wstrzyknięcie złośliwego kodu poprzez edycję własnego profilu lub pola tekstowego w aplikacjach XWiki. Wstrzyknięty kod jest wykonywany z uprawnieniami programistycznymi (programming right), co czyni tę lukę wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
XWiki Commons are technical libraries common to several other top level XWiki projects. Starting in version 3.1-milestone-1, any user can edit their own profile and inject code, which is going to be executed with programming right. The same vulnerability can also be exploited in all other places where short text properties are displayed, e.g., in apps created using Apps Within Minutes that use a short text field. The problem has been patched on versions 13.10.9, 14.4.4, 14.7RC1.
Począwszy od wersji 3.1-milestone-1, XWiki Commons nieprawidłowo obsługuje dane wejściowe w polach krótkiego tekstu (short text properties). Zwykły użytkownik może umieścić w swoim profilu lub w polach aplikacji tworzonych za pomocą Apps Within Minutes złośliwy payload w postaci kodu wykonywalnego. Przy wyświetlaniu tych właściwości platforma wykonuje wstrzyknięty kod z najwyższymi uprawnieniami — programming right — bez odpowiedniej sanityzacji danych wejściowych.
Atakujący z podstawowym dostępem do konta może uzyskać pełną kontrolę nad instancją XWiki, w tym odczytywać, modyfikować i usuwać dowolne dane oraz wykonywać kod po stronie serwera z najwyższymi uprawnieniami aplikacji.
Należy zaktualizować XWiki Commons do wersji 13.10.9, 14.4.4 lub 14.7RC1, w których problem został naprawiony. Szczegóły dostępne w referencjach producenta (GitHub Security Advisory GHSA-8cw6-4r32-6r3h).
XWiki Commons w wersjach od 3.1-milestone-1 do 13.10.8, 14.4.3 oraz wcześniejszych niż 14.7RC1
Podatność dotyczy również wszystkich aplikacji tworzonych w XWiki za pomocą mechanizmu Apps Within Minutes, które wykorzystują pola krótkiego tekstu — zakres narażonych instalacji może być szeroki.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HXwiki Commons
APPXwiki14.43.13.1.13.2 – 13.10.9 (bez)14.4 – 14.4.4 (bez)14.5 – 14.7 (bez)
Powiązane podatności
XWiki Commons: RCE i XSS przez niedostateczną sanityzację HTML (form/input)
XWiki Commons: XSS przez nieprawidłowe komentarze HTML prowadzący do RCE
org.xwiki.commons:xwiki-commons-xml is a common module used by other XWiki top level projects. Starting in ver...
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia