CRITICAL🇬🇧 English

CVE-2023-35159

XSS w XWiki Platform via szablonu deletespace (od wersji 3.4-milestone-1)

CVSS 9.6v3.1pub. 2023-06-23upd. 2024-11-21

XWiki Platform zawiera podatność typu XSS umożliwiającą atakującemu wstrzyknięcie złośliwego kodu JavaScript poprzez spreparowany URL wykorzystujący szablon deletespace. Ze względu na wysoki wynik CVSS (9.6) i możliwość przejęcia sesji użytkownika lub wykonania działań w jego imieniu, podatność jest oceniana jako krytyczna.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the deletespace template to perform a XSS, e.g. by using URL such as: > xwiki/bin/deletespace/Sandbox/?xredirect=javascript:alert(document.domain). This vulnerability exists since XWiki 3.4-milestone-1. The vulnerability has been patched in XWiki 14.10.5 and 15.1-rc-1.

🤖 Analiza AI
Jak działa

Atakujący może skonstruować specjalnie spreparowany URL zawierający payload JavaScript w parametrze xredirect szablonu deletespace, np. w postaci: xwiki/bin/deletespace/Sandbox/?xredirect=javascript:alert(document.domain). Brak odpowiedniej walidacji i sanityzacji tego parametru powoduje, że złośliwy skrypt zostaje osadzony i wykonany w kontekście przeglądarki ofiary (CWE-79, CWE-87). Do skutecznego ataku wymagane jest nakłonienie użytkownika do kliknięcia spreparowanego odnośnika (reflected XSS).

Skutki

Atakujący może wykonać dowolny kod JavaScript w kontekście przeglądarki zalogowanego użytkownika, co umożliwia kradzież sesji, przejęcie konta, wyciek poufnych danych lub wykonywanie nieautoryzowanych operacji w imieniu ofiary. Zakres ataku wykracza poza domenę źródłową (Scope: Changed), co potęguje potencjalne skutki.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.10.5 lub nowszej, albo do wersji 15.1-rc-1 lub nowszej. Poprawka dostępna jest w repozytorium GitHub (commit 5c20ff5e3bdea50f1053fe99a27e011b8d0e4b34). Jeśli aktualizacja nie jest możliwa natychmiast, należy rozważyć ograniczenie dostępu do szablonu deletespace na poziomie konfiguracji serwera lub firewalla aplikacyjnego.

Kogo dotyczy

XWiki Platform w wersjach od 3.4-milestone-1 do 14.10.4 oraz do 15.0 włącznie (przed 15.1-rc-1).

Uwagi

Podatność istnieje od wersji XWiki 3.4-milestone-1, co oznacza bardzo długi okres ekspozycji. Szczegóły techniczne wraz z przykładem exploitacji są publicznie dostępne w repozytorium GitHub i serwisie GHSA (GHSA-x234-mg7q-m8g8).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    15.03.43.53.5 – 14.10.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra