Podatność w XWiki Platform umożliwia nieuwierzytelnionemu atakującemu przeprowadzenie ataku XSS poprzez spreparowany URL wykorzystujący template delete. Ze względu na zasięg cross-site (S:C) oraz możliwość uzyskania pełnej kontroli nad danymi poufnymi i integralnością strony, podatność oceniono jako krytyczną (CVSS 9.6).
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the delete template to perform a XSS, e.g. by using URL such as: > xwiki/bin/get/FlamingoThemes/Cerulean?xpage=xpart&vm=delete.vm&xredirect=javascript:alert(document.domain). This vulnerability exists since XWiki 6.0-rc-1. The vulnerability has been patched in XWiki 14.10.6 and 15.1. Note that a partial patch has been provided in 14.10.5 but wasn't enough to entirely fix the vulnerability.
Atakujący może skonstruować specjalnie spreparowany URL z parametrem 'xredirect' zawierającym payload JavaScript (np. 'javascript:alert(document.domain)'), kierując go do endpointu delete.vm w XWiki. Gdy ofiara odwiedzi taki link, przeglądarka wykona osadzony skrypt w kontekście domeny serwisu XWiki. Podatność wynika z niewystarczającej walidacji i sanityzacji parametru przekierowania w szablonie usuwania. Luka istnieje od wersji XWiki 6.0-rc-1, a częściowa poprawka zastosowana w wersji 14.10.5 okazała się niewystarczająca do pełnego usunięcia problemu.
Atakujący może wykonać dowolny kod JavaScript w przeglądarce ofiary, co pozwala na kradzież sesji, przejęcie konta, odczyt lub modyfikację danych widocznych dla zalogowanego użytkownika, a także dalsze ataki na infrastrukturę organizacji.
Należy zaktualizować XWiki Platform do wersji 14.10.6 lub 15.1, w których podatność została w pełni usunięta. Wersja 14.10.5 zawiera jedynie częściową poprawkę i nie powinna być traktowana jako wystarczające zabezpieczenie.
XWiki Platform w wersjach od 6.0-rc-1 do 14.10.5 włącznie oraz wersje poprzedzające 15.1
Opis producenta wskazuje, że częściowa poprawka w wersji 14.10.5 nie eliminowała podatności w całości — pełne usunięcie luki nastąpiło dopiero w wersjach 14.10.6 i 15.1. Podatność jest śledzona pod numerem XWIKI-20341 w systemie Jira producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HXwiki
APPXwiki15.06.06.0.1 – 14.10.6 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra