CRITICAL🇬🇧 English

CVE-2023-26477

XWiki Platform — wstrzyknięcie kodu przez parametr newThemeName (RCE)

CVSS 10.0v3.1pub. 2023-03-02upd. 2024-11-21

XWiki Platform umożliwia nieuwierzytelnionemu atakującemu wstrzyknięcie dowolnej składni wiki, w tym makr skryptowych Groovy, Python i Velocity, poprzez parametr URL `newThemeName`. Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza pełne ryzyko przejęcia kontroli nad serwerem bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform. Starting in versions 6.3-rc-1 and 6.2.4, it's possible to inject arbitrary wiki syntax including Groovy, Python and Velocity script macros via the `newThemeName` request parameter (URL parameter), in combination with additional parameters. This has been patched in the supported versions 13.10.10, 14.9-rc-1, and 14.4.6. As a workaround, it is possible to edit `FlamingoThemesCode.WebHomeSheet` and manually perform the changes from the patch fixing the issue.

🤖 Analiza AI
Jak działa

Atakujący przesyła spreparowane żądanie HTTP zawierające złośliwy payload w parametrze `newThemeName` w połączeniu z dodatkowymi parametrami. XWiki interpretuje przekazaną wartość jako składnię wiki i wykonuje osadzone w niej makra skryptowe (Groovy, Python, Velocity) po stronie serwera. Podatność istnieje od wersji 6.2.4 oraz 6.3-rc-1, a jej wykorzystanie nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika.

Skutki

Atakujący może wykonać dowolny kod po stronie serwera (RCE), co w praktyce oznacza pełne przejęcie kontroli nad instancją XWiki — łącznie z dostępem do poufnych danych, modyfikacją zawartości oraz potencjalnym dalszym ruchem lateral movement w sieci.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 13.10.10, 14.4.6 lub 14.9-rc-1 (albo nowszych). Jako obejście (workaround) bez aktualizacji można ręcznie zmodyfikować stronę `FlamingoThemesCode.WebHomeSheet` zgodnie ze zmianami wprowadzonymi w patchu (szczegóły w referencjach producenta na GitHub).

Kogo dotyczy

XWiki Platform w wersjach od 6.2.4 i 6.3-rc-1 do wersji poprzedzających 13.10.10, 14.4.6 oraz 14.9-rc-1

Uwagi

Producent udostępnił zarówno patch, jak i workaround polegający na ręcznej edycji strony FlamingoThemesCode.WebHomeSheet. Szczegóły poprawki dostępne w commicie ea2e615f na repozytorium GitHub xwiki/xwiki-platform oraz w zgłoszeniu XWIKI-19757.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    6.2.4 – 13.10.10 (bez)14.0 – 14.4.6 (bez)14.5 – 14.9 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra