CRITICAL🇬🇧 English

CVE-2023-35153

XWiki Platform: stored XSS przez tytuł strony z klasą FormFieldCategoryClass

CVSS 9.0v3.1pub. 2023-06-23upd. 2024-11-21

XWiki Platform zawiera podatność typu stored XSS, która pozwala użytkownikowi z prawem edycji na wykonanie złośliwego kodu JavaScript w przeglądarce ofiary. Podatność jest oceniana jako krytyczna (CVSS 9.0), ponieważ jej skuteczne wykorzystanie może prowadzić do pełnego przejęcia kontroli nad aplikacją w kontekście zalogowanego użytkownika.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform. Starting in version 5.4.4 and prior to versions 14.4.8, 14.10.4, and 15.0, a stored cross-site scripting vulnerability can be exploited by users with edit rights by adding a `AppWithinMinutes.FormFieldCategoryClass` class on a page and setting the payload on the page title. Then, any user visiting `/xwiki/bin/view/AppWithinMinutes/ClassEditSheet` executes the payload. The issue has been patched in XWiki 14.4.8, 14.10.4, and 15.0. As a workaround, update `AppWithinMinutes.ClassEditSheet` with a patch.

🤖 Analiza AI
Jak działa

Atakujący posiadający uprawnienia do edycji stron w XWiki dodaje klasę `AppWithinMinutes.FormFieldCategoryClass` do wybranej strony i umieszcza złośliwy payload XSS w tytule tej strony. Payload jest następnie przechowywany na serwerze (stored XSS). Każdy użytkownik, który odwiedzi stronę `/xwiki/bin/view/AppWithinMinutes/ClassEditSheet`, nieświadomie uruchamia ten payload w swojej przeglądarce, ponieważ aplikacja nie filtruje poprawnie danych wyjściowych z tytułu strony.

Skutki

Atakujący może wykonać dowolny kod JavaScript w kontekście przeglądarki ofiary, co może skutkować kradzieżą sesji, przejęciem konta, ujawnieniem poufnych danych lub wykonaniem nieautoryzowanych akcji w imieniu ofiary. Ze względu na ocenę CVSS wskazującą wysoki wpływ na poufność, integralność i dostępność, skutki mogą obejmować pełne skompromitowanie platformy XWiki.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.4.8, 14.10.4 lub 15.0 i nowszych. Jako obejście (workaround) bez aktualizacji można ręcznie zaktualizować skrypt `AppWithinMinutes.ClassEditSheet` zgodnie z poprawką dostępną w repozytorium producenta na GitHub (commit 1b87fec1e5b5ec00b7a8c3c3f94f6c5e22547392).

Kogo dotyczy

XWiki Platform w wersjach od 5.4.4 do 14.4.7, od 14.5 do 14.10.3 oraz wersja 14.11 (przed 15.0) — czyli wszystkie wersje przed 14.4.8, 14.10.4 i 15.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    15.05.4.4 – 14.4.8 (bez)14.10 – 14.10.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra