CRITICAL🇬🇧 English

CVE-2023-31126

XSS poprzez nieprawidłowe atrybuty data w sanitizerze HTML biblioteki XWiki

CVSS 9.0v3.1pub. 2023-05-09upd. 2025-01-28

Biblioteka `org.xwiki.commons:xwiki-commons-xml` używana przez platformę XWiki zawiera podatność XSS w sanitizerze HTML, który niepoprawnie waliduje atrybuty data. Pozwala to atakującemu na wstrzyknięcie dowolnego kodu HTML, co może prowadzić do przejęcia sesji użytkownika lub wykonania złośliwych skryptów w kontekście aplikacji.

Pokaż oryginał (EN)

`org.xwiki.commons:xwiki-commons-xml` is an XML library used by the open-source wiki platform XWiki. The HTML sanitizer, introduced in version 14.6-rc-1, allows the injection of arbitrary HTML code and thus cross-site scripting via invalid data attributes. This vulnerability does not affect restricted cleaning in HTMLCleaner as there attributes are cleaned and thus characters like `/` and `>` are removed in all attribute names. This problem has been patched in XWiki 14.10.4 and 15.0 RC1 by making sure that data attributes only contain allowed characters. There are no known workarounds apart from upgrading to a version including the fix.

🤖 Analiza AI
Jak działa

Sanitizer HTML wprowadzony w wersji 14.6-rc-1 nie usuwa prawidłowo niedozwolonych znaków (takich jak `/` oraz `>`) z nazw atrybutów data. Atakujący może spreparować nieprawidłowe atrybuty data, które po przetworzeniu przez sanitizer skutkują osadzeniem dowolnego kodu HTML w stronie. Podatność nie dotyczy trybu restricted cleaning w module HTMLCleaner, gdzie nazwy atrybutów są poprawnie oczyszczane ze znaków specjalnych.

Skutki

Atakujący może wstrzyknąć i wykonać dowolny kod JavaScript w przeglądarce ofiary, co umożliwia kradzież sesji, przejęcie konta, wyłudzenie danych lub wykonanie nieautoryzowanych działań w imieniu zalogowanego użytkownika.

Mitygacja

Należy zaktualizować XWiki do wersji 14.10.4 lub 15.0 RC1, w których wprowadzono weryfikację dozwolonych znaków w atrybutach data. Producent nie wskazuje żadnych skutecznych obejść poza aktualizacją do wersji zawierającej poprawkę.

Kogo dotyczy

XWiki w wersjach od 14.6-rc-1 do 14.10.3 włącznie oraz wersje poprzedzające 15.0 RC1; dotyczy komponentu `org.xwiki.commons:xwiki-commons-xml`

Uwagi

Podatność dotyczy wyłącznie sanitizera HTML wprowadzonego w wersji 14.6-rc-1 — wcześniejsze wersje XWiki nie są nią objęte. Poprawka polega na wymuszeniu walidacji dozwolonych znaków w nazwach atrybutów data.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    14.6 – 14.10.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra