CRITICAL🇬🇧 English

CVE-2023-26472

XWiki Platform: RCE przez złośliwy motyw ikon (IconThemeSheet)

CVSS 9.9v3.1pub. 2023-03-02upd. 2024-11-21

Podatność w XWiki Platform umożliwia wykonanie dowolnego kodu wiki z uprawnieniami autora arkusza IconThemeSheet poprzez spreparowany motyw ikon. Jest to krytyczna luka, ponieważ może zostać wykorzystana nawet przez użytkowników nieposiadających prawa do edycji, np. za pośrednictwem profilu użytkownika.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform. Starting in version 6.2-milestone-1, one can execute any wiki content with the right of IconThemeSheet author by creating an icon theme with certain content. This can be done by creating a new page or even through the user profile for users not having edit right. The issue has been patched in XWiki 14.9, 14.4.6, and 13.10.10. An available workaround is to fix the bug in the page `IconThemesCode.IconThemeSheet` by applying a modification from commit 48caf7491595238af2b531026a614221d5d61f38.

🤖 Analiza AI
Jak działa

Począwszy od wersji 6.2-milestone-1 atakujący może utworzyć motyw ikon (icon theme) zawierający złośliwą treść wiki. Mechanizm przetwarzania strony IconThemesCode.IconThemeSheet nieprawidłowo obsługuje tę treść (CWE-116 — błąd kodowania/escapowania danych), co skutkuje jej wykonaniem w kontekście uprawnień autora tego arkusza. Exploit może zostać przeprowadzony przez zwykłego użytkownika bez prawa edycji — wystarczy stworzenie nowej strony lub zmodyfikowanie własnego profilu użytkownika.

Skutki

Atakujący może wykonać dowolny kod wiki z wysokimi uprawnieniami, co prowadzi do pełnego naruszenia poufności, integralności i dostępności instancji XWiki — w tym potencjalnego przejęcia kontroli nad platformą.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.9, 14.4.6 lub 13.10.10. Jako obejście (workaround) można ręcznie zastosować poprawkę w stronie IconThemesCode.IconThemeSheet zgodnie ze zmianami zawartymi w commicie 48caf7491595238af2b531026a614221d5d61f38 dostępnym w repozytorium GitHub.

Kogo dotyczy

XWiki Platform w wersjach od 6.2-milestone-1 do 14.9 (z wyłączeniem wersji naprawionych: 14.9, 14.4.6 oraz 13.10.10)

Uwagi

Dostępne jest obejście bez konieczności aktualizacji — ręczna modyfikacja strony IconThemesCode.IconThemeSheet zgodnie z commitem 48caf7491595238af2b531026a614221d5d61f38.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    6.26.2.1 – 13.10.10 (bez)14.0 – 14.4.6 (bez)14.5 – 14.9 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra