CRITICAL🇬🇧 English

CVE-2023-26475

XWiki Platform — eskalacja uprawnień przez mechanizm adnotacji dokumentów

CVSS 9.9v3.1pub. 2023-03-02upd. 2024-11-21

Podatność w XWiki Platform pozwala uwierzytelnionemu użytkownikowi na wykonanie dowolnego kodu z uprawnieniami autora dowolnego dokumentu poprzez dodanie adnotacji do tego dokumentu. Ze względu na brak izolowanego kontekstu wykonania, stanowi krytyczne zagrożenie dla poufności, integralności i dostępności całej instancji wiki.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform. Starting in version 2.3-milestone-1, the annotation displayer does not execute the content in a restricted context. This allows executing anything with the right of the author of any document by annotating the document. This has been patched in XWiki 13.10.11, 14.4.7 and 14.10. There is no easy workaround except to upgrade.

🤖 Analiza AI
Jak działa

Komponent odpowiedzialny za wyświetlanie adnotacji (annotation displayer) nie uruchamia przetwarzanego kodu w ograniczonym (restricted) kontekście wykonania. Oznacza to, że treść adnotacji jest wykonywana z pełnymi uprawnieniami autora dokumentu, do którego adnotacja jest przypisana. Zalogowany użytkownik — nawet o niskich uprawnieniach — może zatem zamieścić złośliwą adnotację na cudzym dokumencie i uzyskać w ten sposób wykonanie kodu z uprawnieniami właściciela tego dokumentu. Podatność istnieje od wersji 2.3-milestone-1.

Skutki

Atakujący może wykonać dowolny kod z uprawnieniami autora zaatakowanego dokumentu, co w praktyce może prowadzić do pełnego przejęcia kontroli nad instancją XWiki, w tym uzyskania dostępu do poufnych danych, modyfikacji treści oraz zakłócenia dostępności platformy.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 13.10.11, 14.4.7 lub 14.10. Producent nie wskazuje prostego obejścia (workaround) — jedyną rekomendowaną metodą jest aktualizacja oprogramowania.

Kogo dotyczy

XWiki Platform w wersjach od 2.3-milestone-1 do wersji poprzedzających 13.10.11, 14.4.7 oraz 14.10

Uwagi

Podatność obecna jest od wersji 2.3-milestone-1, co oznacza bardzo długi okres ekspozycji. Szczegóły techniczne dostępne są w publicznym security advisory na GitHub (GHSA-h6f5-8jj5-cxhr) oraz w systemie zgłoszeń XWiki (XWIKI-20360, XWIKI-20384).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    2.3< 13.10.1114.0 – 14.4.7 (bez)14.5 – 14.10 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra