XWiki Platform zawiera podatność typu XSS umożliwiającą atakującemu wstrzyknięcie złośliwego kodu JavaScript poprzez spreparowany URL wykorzystujący szablon deletespace. Ze względu na wysoki wynik CVSS (9.6) i możliwość przejęcia sesji użytkownika lub wykonania działań w jego imieniu, podatność jest oceniana jako krytyczna.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the deletespace template to perform a XSS, e.g. by using URL such as: > xwiki/bin/deletespace/Sandbox/?xredirect=javascript:alert(document.domain). This vulnerability exists since XWiki 3.4-milestone-1. The vulnerability has been patched in XWiki 14.10.5 and 15.1-rc-1.
Atakujący może skonstruować specjalnie spreparowany URL zawierający payload JavaScript w parametrze xredirect szablonu deletespace, np. w postaci: xwiki/bin/deletespace/Sandbox/?xredirect=javascript:alert(document.domain). Brak odpowiedniej walidacji i sanityzacji tego parametru powoduje, że złośliwy skrypt zostaje osadzony i wykonany w kontekście przeglądarki ofiary (CWE-79, CWE-87). Do skutecznego ataku wymagane jest nakłonienie użytkownika do kliknięcia spreparowanego odnośnika (reflected XSS).
Atakujący może wykonać dowolny kod JavaScript w kontekście przeglądarki zalogowanego użytkownika, co umożliwia kradzież sesji, przejęcie konta, wyciek poufnych danych lub wykonywanie nieautoryzowanych operacji w imieniu ofiary. Zakres ataku wykracza poza domenę źródłową (Scope: Changed), co potęguje potencjalne skutki.
Należy zaktualizować XWiki Platform do wersji 14.10.5 lub nowszej, albo do wersji 15.1-rc-1 lub nowszej. Poprawka dostępna jest w repozytorium GitHub (commit 5c20ff5e3bdea50f1053fe99a27e011b8d0e4b34). Jeśli aktualizacja nie jest możliwa natychmiast, należy rozważyć ograniczenie dostępu do szablonu deletespace na poziomie konfiguracji serwera lub firewalla aplikacyjnego.
XWiki Platform w wersjach od 3.4-milestone-1 do 14.10.4 oraz do 15.0 włącznie (przed 15.1-rc-1).
Podatność istnieje od wersji XWiki 3.4-milestone-1, co oznacza bardzo długi okres ekspozycji. Szczegóły techniczne wraz z przykładem exploitacji są publicznie dostępne w repozytorium GitHub i serwisie GHSA (GHSA-x234-mg7q-m8g8).
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HXwiki
APPXwiki15.03.43.53.5 – 14.10.5 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra