XWiki Platform umożliwia nieuwierzytelnionemu atakującemu wstrzyknięcie dowolnej składni wiki, w tym makr skryptowych Groovy, Python i Velocity, poprzez parametr URL `newThemeName`. Podatność otrzymała maksymalny wynik CVSS 10.0, co oznacza pełne ryzyko przejęcia kontroli nad serwerem bez jakiejkolwiek interakcji użytkownika.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform. Starting in versions 6.3-rc-1 and 6.2.4, it's possible to inject arbitrary wiki syntax including Groovy, Python and Velocity script macros via the `newThemeName` request parameter (URL parameter), in combination with additional parameters. This has been patched in the supported versions 13.10.10, 14.9-rc-1, and 14.4.6. As a workaround, it is possible to edit `FlamingoThemesCode.WebHomeSheet` and manually perform the changes from the patch fixing the issue.
Atakujący przesyła spreparowane żądanie HTTP zawierające złośliwy payload w parametrze `newThemeName` w połączeniu z dodatkowymi parametrami. XWiki interpretuje przekazaną wartość jako składnię wiki i wykonuje osadzone w niej makra skryptowe (Groovy, Python, Velocity) po stronie serwera. Podatność istnieje od wersji 6.2.4 oraz 6.3-rc-1, a jej wykorzystanie nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika.
Atakujący może wykonać dowolny kod po stronie serwera (RCE), co w praktyce oznacza pełne przejęcie kontroli nad instancją XWiki — łącznie z dostępem do poufnych danych, modyfikacją zawartości oraz potencjalnym dalszym ruchem lateral movement w sieci.
Należy zaktualizować XWiki Platform do wersji 13.10.10, 14.4.6 lub 14.9-rc-1 (albo nowszych). Jako obejście (workaround) bez aktualizacji można ręcznie zmodyfikować stronę `FlamingoThemesCode.WebHomeSheet` zgodnie ze zmianami wprowadzonymi w patchu (szczegóły w referencjach producenta na GitHub).
XWiki Platform w wersjach od 6.2.4 i 6.3-rc-1 do wersji poprzedzających 13.10.10, 14.4.6 oraz 14.9-rc-1
Producent udostępnił zarówno patch, jak i workaround polegający na ręcznej edycji strony FlamingoThemesCode.WebHomeSheet. Szczegóły poprawki dostępne w commicie ea2e615f na repozytorium GitHub xwiki/xwiki-platform oraz w zgłoszeniu XWIKI-19757.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HXwiki
APPXwiki6.2.4 – 13.10.10 (bez)14.0 – 14.4.6 (bez)14.5 – 14.9 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra