Podatność w XWiki Platform pozwala uwierzytelnionemu użytkownikowi na wykonanie dowolnego kodu z uprawnieniami autora dowolnego dokumentu poprzez dodanie adnotacji do tego dokumentu. Ze względu na brak izolowanego kontekstu wykonania, stanowi krytyczne zagrożenie dla poufności, integralności i dostępności całej instancji wiki.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform. Starting in version 2.3-milestone-1, the annotation displayer does not execute the content in a restricted context. This allows executing anything with the right of the author of any document by annotating the document. This has been patched in XWiki 13.10.11, 14.4.7 and 14.10. There is no easy workaround except to upgrade.
Komponent odpowiedzialny za wyświetlanie adnotacji (annotation displayer) nie uruchamia przetwarzanego kodu w ograniczonym (restricted) kontekście wykonania. Oznacza to, że treść adnotacji jest wykonywana z pełnymi uprawnieniami autora dokumentu, do którego adnotacja jest przypisana. Zalogowany użytkownik — nawet o niskich uprawnieniach — może zatem zamieścić złośliwą adnotację na cudzym dokumencie i uzyskać w ten sposób wykonanie kodu z uprawnieniami właściciela tego dokumentu. Podatność istnieje od wersji 2.3-milestone-1.
Atakujący może wykonać dowolny kod z uprawnieniami autora zaatakowanego dokumentu, co w praktyce może prowadzić do pełnego przejęcia kontroli nad instancją XWiki, w tym uzyskania dostępu do poufnych danych, modyfikacji treści oraz zakłócenia dostępności platformy.
Należy zaktualizować XWiki Platform do wersji 13.10.11, 14.4.7 lub 14.10. Producent nie wskazuje prostego obejścia (workaround) — jedyną rekomendowaną metodą jest aktualizacja oprogramowania.
XWiki Platform w wersjach od 2.3-milestone-1 do wersji poprzedzających 13.10.11, 14.4.7 oraz 14.10
Podatność obecna jest od wersji 2.3-milestone-1, co oznacza bardzo długi okres ekspozycji. Szczegóły techniczne dostępne są w publicznym security advisory na GitHub (GHSA-h6f5-8jj5-cxhr) oraz w systemie zgłoszeń XWiki (XWIKI-20360, XWIKI-20384).
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HXwiki
APPXwiki2.3< 13.10.1114.0 – 14.4.7 (bez)14.5 – 14.10 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra