CRITICAL🇬🇧 English

CVE-2023-35158

XSS w XWiki Platform poprzez parametr xredirect szablonu restore

CVSS 9.6v3.1pub. 2023-06-23upd. 2024-11-21

XWiki Platform zawiera podatność typu XSS (Cross-Site Scripting), która pozwala nieuwierzytelnionemu atakującemu na wstrzyknięcie złośliwego kodu JavaScript do strony ofiary za pomocą spreparowanego URL. Podatność jest oceniana jako krytyczna (CVSS 9.6) ze względu na możliwość przejęcia sesji użytkownika i wykonania akcji w jego imieniu.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the restore template to perform a XSS, e.g. by using URL such as: > /xwiki/bin/view/XWiki/Main?xpage=restore&showBatch=true&xredirect=javascript:alert(document.domain). This vulnerability exists since XWiki 9.4-rc-1. The vulnerability has been patched in XWiki 14.10.5 and 15.1-rc-1.

🤖 Analiza AI
Jak działa

Atakujący konstruuje specjalnie spreparowany URL wykorzystujący szablon 'restore' platformy XWiki, przekazując w parametrze 'xredirect' payload JavaScript (np. 'javascript:alert(document.domain)'). Przykładowy URL exploitujący podatność wygląda następująco: '/xwiki/bin/view/XWiki/Main?xpage=restore&showBatch=true&xredirect=javascript:alert(document.domain)'. Aplikacja nie waliduje poprawnie wartości parametru przekierowania, co skutkuje osadzeniem i wykonaniem dostarczonego kodu JavaScript w kontekście przeglądarki ofiary. Podatność jest sklasyfikowana jako CWE-87 (Improper Neutralization of Alternate XSS Syntax).

Skutki

Atakujący może wykonać dowolny kod JavaScript w kontekście sesji zalogowanego użytkownika, co umożliwia kradzież ciasteczek sesji, przejęcie konta, wyciągnięcie poufnych danych lub wykonanie nieautoryzowanych akcji w imieniu ofiary. Ze względu na zmieniony zakres (Scope: Changed), skutki ataku mogą wykraczać poza samą aplikację.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.10.5 lub 15.1-rc-1, w których podatność została załatana. Szczegóły poprawki dostępne są w repozytorium GitHub projektu (commit d5472100606c8355ed44ada273e91df91f682738) oraz w oficjalnym security advisory GHSA-mwxj-g7fw-7hc8.

Kogo dotyczy

XWiki Platform w wersjach od 9.4-rc-1 do 14.10.4 oraz wersje 15.x przed 15.1-rc-1

Uwagi

Podatność istnieje od wersji XWiki 9.4-rc-1. W opisie podatności zawarty jest gotowy przykład exploitującego URL, co obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    15.09.49.4 – 14.10.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra