CRITICAL🇬🇧 English

CVE-2023-29507

XWiki: manipulacja autorami dokumentu umożliwia eskalację uprawnień

CVSS 9.1v3.1pub. 2023-04-16upd. 2025-02-06

W XWiki Commons API skryptów dokumentu zwraca obiekt DocumentAuthors w sposób umożliwiający bezpośrednią modyfikację pola autorów dokumentu. Może to prowadzić do obejścia mechanizmu kontroli uprawnień i nieautoryzowanego wykonania skryptów.

Pokaż oryginał (EN)

XWiki Commons are technical libraries common to several other top level XWiki projects. The Document script API returns directly a DocumentAuthors allowing to set any authors to the document, which in consequence can allow subsequent executions of scripts since this author is used for checking rights. The problem has been patched in XWiki 14.10 and 14.4.7 by returning a safe script API.

🤖 Analiza AI
Jak działa

Document script API udostępnia obiekt DocumentAuthors bez odpowiedniego opakowania zabezpieczającego, co pozwala atakującemu na ustawienie dowolnego autora dla dokumentu. Ponieważ XWiki weryfikuje uprawnienia do wykonywania skryptów na podstawie zarejestrowanego autora dokumentu, podmienienie tej wartości skutkuje tym, że kolejne wykonania skryptów są sprawdzane pod kątem uprawnień podstawionego autora, a nie rzeczywistego użytkownika. W ten sposób atakujący z wysokimi, ale ograniczonymi uprawnieniami może wykonywać skrypty z poziomem dostępu innej osoby, w tym administratora.

Skutki

Atakujący może eskalować uprawnienia poprzez przypisanie dowolnego autora do dokumentu, a następnie wykonać skrypty z poziomem dostępu tego autora — potencjalnie uzyskując pełną kontrolę nad instancją XWiki, w tym dostęp do poufnych danych oraz możliwość modyfikacji treści i konfiguracji.

Mitygacja

Należy zaktualizować XWiki do wersji 14.10 lub 14.4.7, w których problem został naprawiony poprzez zwracanie bezpiecznego opakowania (safe script API) zamiast bezpośredniego obiektu DocumentAuthors. Szczegóły dostępne w referencjach producenta na GitHub Security Advisories (GHSA-pwfv-3cvg-9m4c).

Kogo dotyczy

XWiki w wersjach wcześniejszych niż 14.10 oraz 14.4.7

Uwagi

Podatność sklasyfikowana jako CRITICAL (CVSS 9.1) z wektorem sieciowym bez wymagania interakcji użytkownika, jednak wymaga uprawień wysokiego poziomu (PR:H). Poprawka dostępna w commicie 905cdd7c421dbf8c565557cdc773ab1aa9028f83 na GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    14.1014.4.1 – 14.4.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra