CRITICAL🇬🇧 English

CVE-2023-26055

XWiki Commons — wstrzyknięcie kodu przez profil użytkownika (RCE)

CVSS 9.9v3.1pub. 2023-03-02upd. 2024-11-21

Podatność w XWiki Commons umożliwia każdemu zalogowanemu użytkownikowi wstrzyknięcie złośliwego kodu poprzez edycję własnego profilu lub pola tekstowego w aplikacjach XWiki. Wstrzyknięty kod jest wykonywany z uprawnieniami programistycznymi (programming right), co czyni tę lukę wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

XWiki Commons are technical libraries common to several other top level XWiki projects. Starting in version 3.1-milestone-1, any user can edit their own profile and inject code, which is going to be executed with programming right. The same vulnerability can also be exploited in all other places where short text properties are displayed, e.g., in apps created using Apps Within Minutes that use a short text field. The problem has been patched on versions 13.10.9, 14.4.4, 14.7RC1.

🤖 Analiza AI
Jak działa

Począwszy od wersji 3.1-milestone-1, XWiki Commons nieprawidłowo obsługuje dane wejściowe w polach krótkiego tekstu (short text properties). Zwykły użytkownik może umieścić w swoim profilu lub w polach aplikacji tworzonych za pomocą Apps Within Minutes złośliwy payload w postaci kodu wykonywalnego. Przy wyświetlaniu tych właściwości platforma wykonuje wstrzyknięty kod z najwyższymi uprawnieniami — programming right — bez odpowiedniej sanityzacji danych wejściowych.

Skutki

Atakujący z podstawowym dostępem do konta może uzyskać pełną kontrolę nad instancją XWiki, w tym odczytywać, modyfikować i usuwać dowolne dane oraz wykonywać kod po stronie serwera z najwyższymi uprawnieniami aplikacji.

Mitygacja

Należy zaktualizować XWiki Commons do wersji 13.10.9, 14.4.4 lub 14.7RC1, w których problem został naprawiony. Szczegóły dostępne w referencjach producenta (GitHub Security Advisory GHSA-8cw6-4r32-6r3h).

Kogo dotyczy

XWiki Commons w wersjach od 3.1-milestone-1 do 13.10.8, 14.4.3 oraz wcześniejszych niż 14.7RC1

Uwagi

Podatność dotyczy również wszystkich aplikacji tworzonych w XWiki za pomocą mechanizmu Apps Within Minutes, które wykorzystują pola krótkiego tekstu — zakres narażonych instalacji może być szeroki.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Xwiki Commons

    APP
    Xwiki
    14.43.13.1.13.2 – 13.10.9 (bez)14.4 – 14.4.4 (bez)14.5 – 14.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-36471CRITICAL9.0PL ✓ten sam produkt

XWiki Commons: RCE i XSS przez niedostateczną sanityzację HTML (form/input)

CVE-2023-29528CRITICAL9.0PL ✓ten sam produkt

XWiki Commons: XSS przez nieprawidłowe komentarze HTML prowadzący do RCE

CVE-2022-24898MEDIUM4.9ten sam produkt

org.xwiki.commons:xwiki-commons-xml is a common module used by other XWiki top level projects. Starting in ver...

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam vendor

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-65091CRITICAL10.0PL ✓ten sam vendor

SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia