Biblioteka `org.xwiki.commons:xwiki-commons-xml` używana przez platformę XWiki zawiera podatność XSS w sanitizerze HTML, który niepoprawnie waliduje atrybuty data. Pozwala to atakującemu na wstrzyknięcie dowolnego kodu HTML, co może prowadzić do przejęcia sesji użytkownika lub wykonania złośliwych skryptów w kontekście aplikacji.
▸ Pokaż oryginał (EN)
`org.xwiki.commons:xwiki-commons-xml` is an XML library used by the open-source wiki platform XWiki. The HTML sanitizer, introduced in version 14.6-rc-1, allows the injection of arbitrary HTML code and thus cross-site scripting via invalid data attributes. This vulnerability does not affect restricted cleaning in HTMLCleaner as there attributes are cleaned and thus characters like `/` and `>` are removed in all attribute names. This problem has been patched in XWiki 14.10.4 and 15.0 RC1 by making sure that data attributes only contain allowed characters. There are no known workarounds apart from upgrading to a version including the fix.
Sanitizer HTML wprowadzony w wersji 14.6-rc-1 nie usuwa prawidłowo niedozwolonych znaków (takich jak `/` oraz `>`) z nazw atrybutów data. Atakujący może spreparować nieprawidłowe atrybuty data, które po przetworzeniu przez sanitizer skutkują osadzeniem dowolnego kodu HTML w stronie. Podatność nie dotyczy trybu restricted cleaning w module HTMLCleaner, gdzie nazwy atrybutów są poprawnie oczyszczane ze znaków specjalnych.
Atakujący może wstrzyknąć i wykonać dowolny kod JavaScript w przeglądarce ofiary, co umożliwia kradzież sesji, przejęcie konta, wyłudzenie danych lub wykonanie nieautoryzowanych działań w imieniu zalogowanego użytkownika.
Należy zaktualizować XWiki do wersji 14.10.4 lub 15.0 RC1, w których wprowadzono weryfikację dozwolonych znaków w atrybutach data. Producent nie wskazuje żadnych skutecznych obejść poza aktualizacją do wersji zawierającej poprawkę.
XWiki w wersjach od 14.6-rc-1 do 14.10.3 włącznie oraz wersje poprzedzające 15.0 RC1; dotyczy komponentu `org.xwiki.commons:xwiki-commons-xml`
Podatność dotyczy wyłącznie sanitizera HTML wprowadzonego w wersji 14.6-rc-1 — wcześniejsze wersje XWiki nie są nią objęte. Poprawka polega na wymuszeniu walidacji dozwolonych znaków w nazwach atrybutów data.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HXwiki
APPXwiki14.6 – 14.10.4 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra