XWiki Platform zawiera podatność typu XSS (Cross-Site Scripting), która pozwala nieuwierzytelnionemu atakującemu na wstrzyknięcie złośliwego kodu JavaScript do strony ofiary za pomocą spreparowanego URL. Podatność jest oceniana jako krytyczna (CVSS 9.6) ze względu na możliwość przejęcia sesji użytkownika i wykonania akcji w jego imieniu.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the restore template to perform a XSS, e.g. by using URL such as: > /xwiki/bin/view/XWiki/Main?xpage=restore&showBatch=true&xredirect=javascript:alert(document.domain). This vulnerability exists since XWiki 9.4-rc-1. The vulnerability has been patched in XWiki 14.10.5 and 15.1-rc-1.
Atakujący konstruuje specjalnie spreparowany URL wykorzystujący szablon 'restore' platformy XWiki, przekazując w parametrze 'xredirect' payload JavaScript (np. 'javascript:alert(document.domain)'). Przykładowy URL exploitujący podatność wygląda następująco: '/xwiki/bin/view/XWiki/Main?xpage=restore&showBatch=true&xredirect=javascript:alert(document.domain)'. Aplikacja nie waliduje poprawnie wartości parametru przekierowania, co skutkuje osadzeniem i wykonaniem dostarczonego kodu JavaScript w kontekście przeglądarki ofiary. Podatność jest sklasyfikowana jako CWE-87 (Improper Neutralization of Alternate XSS Syntax).
Atakujący może wykonać dowolny kod JavaScript w kontekście sesji zalogowanego użytkownika, co umożliwia kradzież ciasteczek sesji, przejęcie konta, wyciągnięcie poufnych danych lub wykonanie nieautoryzowanych akcji w imieniu ofiary. Ze względu na zmieniony zakres (Scope: Changed), skutki ataku mogą wykraczać poza samą aplikację.
Należy zaktualizować XWiki Platform do wersji 14.10.5 lub 15.1-rc-1, w których podatność została załatana. Szczegóły poprawki dostępne są w repozytorium GitHub projektu (commit d5472100606c8355ed44ada273e91df91f682738) oraz w oficjalnym security advisory GHSA-mwxj-g7fw-7hc8.
XWiki Platform w wersjach od 9.4-rc-1 do 14.10.4 oraz wersje 15.x przed 15.1-rc-1
Podatność istnieje od wersji XWiki 9.4-rc-1. W opisie podatności zawarty jest gotowy przykład exploitującego URL, co obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HXwiki
APPXwiki15.09.49.4 – 14.10.5 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra