CRITICAL🇬🇧 English

CVE-2023-35156

XSS w XWiki Platform — wstrzyknięcie JavaScript przez template delete

CVSS 9.6v3.1pub. 2023-06-23upd. 2024-11-21

Podatność w XWiki Platform umożliwia nieuwierzytelnionemu atakującemu przeprowadzenie ataku XSS poprzez spreparowany URL wykorzystujący template delete. Ze względu na zasięg cross-site (S:C) oraz możliwość uzyskania pełnej kontroli nad danymi poufnymi i integralnością strony, podatność oceniono jako krytyczną (CVSS 9.6).

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the delete template to perform a XSS, e.g. by using URL such as: > xwiki/bin/get/FlamingoThemes/Cerulean?xpage=xpart&vm=delete.vm&xredirect=javascript:alert(document.domain). This vulnerability exists since XWiki 6.0-rc-1. The vulnerability has been patched in XWiki 14.10.6 and 15.1. Note that a partial patch has been provided in 14.10.5 but wasn't enough to entirely fix the vulnerability.

🤖 Analiza AI
Jak działa

Atakujący może skonstruować specjalnie spreparowany URL z parametrem 'xredirect' zawierającym payload JavaScript (np. 'javascript:alert(document.domain)'), kierując go do endpointu delete.vm w XWiki. Gdy ofiara odwiedzi taki link, przeglądarka wykona osadzony skrypt w kontekście domeny serwisu XWiki. Podatność wynika z niewystarczającej walidacji i sanityzacji parametru przekierowania w szablonie usuwania. Luka istnieje od wersji XWiki 6.0-rc-1, a częściowa poprawka zastosowana w wersji 14.10.5 okazała się niewystarczająca do pełnego usunięcia problemu.

Skutki

Atakujący może wykonać dowolny kod JavaScript w przeglądarce ofiary, co pozwala na kradzież sesji, przejęcie konta, odczyt lub modyfikację danych widocznych dla zalogowanego użytkownika, a także dalsze ataki na infrastrukturę organizacji.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.10.6 lub 15.1, w których podatność została w pełni usunięta. Wersja 14.10.5 zawiera jedynie częściową poprawkę i nie powinna być traktowana jako wystarczające zabezpieczenie.

Kogo dotyczy

XWiki Platform w wersjach od 6.0-rc-1 do 14.10.5 włącznie oraz wersje poprzedzające 15.1

Uwagi

Opis producenta wskazuje, że częściowa poprawka w wersji 14.10.5 nie eliminowała podatności w całości — pełne usunięcie luki nastąpiło dopiero w wersjach 14.10.6 i 15.1. Podatność jest śledzona pod numerem XWIKI-20341 w systemie Jira producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    15.06.06.0.1 – 14.10.6 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra