XWiki Platform przed wersją 14.6-rc-1 nie weryfikowała niebezpiecznych atrybutów i wartości atrybutów podczas renderowania HTML, co umożliwiało ataki cross-site scripting (XSS). Podatność jest oceniona jako krytyczna (CVSS 9.0) i pozwala atakującemu na przejęcie kontroli nad sesją ofiary lub wykonanie złośliwego kodu w kontekście przeglądarki.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform. Prior to version 14.6-rc-1, HTML rendering didn't check for dangerous attributes/attribute values. This allowed cross-site scripting (XSS) attacks via attributes and link URLs, e.g., supported in XWiki syntax. This has been patched in XWiki 14.6-rc-1. There are no known workarounds apart from upgrading to a fixed version.
Moduł renderowania HTML w XWiki Platform nie filtrował odpowiednio niebezpiecznych atrybutów HTML ani wartości atrybutów (np. adresów URL w linkach) obsługiwanych w składni XWiki. Atakujący mógł osadzić w treści wiki złośliwy kod JavaScript poprzez specjalnie spreparowane atrybuty lub linki. Po otwarciu strony przez ofiarę kod był wykonywany w jej przeglądarce w kontekście aplikacji XWiki, co odpowiada podatności CWE-83 (niewłaściwa neutralizacja atrybutów skryptów w HTML) oraz CWE-79 (XSS).
Atakujący może wykonać dowolny kod JavaScript w przeglądarce zalogowanego użytkownika, co potencjalnie prowadzi do kradzieży sesji, przejęcia konta, ujawnienia poufnych danych lub przeprowadzenia dalszych ataków na infrastrukturę. Wektor ataku (S:C, C:H, I:H, A:H) wskazuje na możliwość naruszenia poufności, integralności i dostępności z wyjściem poza kontekst samej aplikacji.
Należy zaktualizować XWiki Platform do wersji 14.6-rc-1 lub nowszej. Producent nie wskazuje żadnych znanych obejść — jedyną skuteczną metodą ochrony jest aktualizacja do wersji zawierającej poprawkę (commit c40e2f5f9482ec6c3e71dbf1fff5ba8a5e44cdc1 w repozytorium xwiki-rendering).
XWiki Platform oraz XWiki Rendering we wszystkich wersjach przed 14.6-rc-1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HXwiki Rendering
APPXwiki3.0Xwiki
APPXwiki≤ 14.5
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra