XWiki Platform zawiera podatność typu XSS umożliwiającą atakującemu wstrzyknięcie złośliwego kodu JavaScript poprzez spreparowany URL wykorzystujący szablon resubmit. Podatność otrzymała ocenę CVSS 9.6 (CRITICAL), co czyni ją poważnym zagrożeniem dla poufności, integralności i dostępności danych użytkowników.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the resubmit template to perform a XSS, e.g. by using URL such as: > xwiki/bin/view/XWiki/Main xpage=resubmit&resubmit=javascript:alert(document.domain)&xback=javascript:alert(document.domain). This vulnerability exists since XWiki 2.5-milestone-2. The vulnerability has been patched in XWiki 14.10.5 and 15.1-rc-1.
Atakujący może skonstruować specjalny URL zawierający payload JavaScript w parametrach resubmit oraz xback, np. xwiki/bin/view/XWiki/Main?xpage=resubmit&resubmit=javascript:alert(document.domain)&xback=javascript:alert(document.domain). Gdy ofiara kliknie taki link, przeglądarka wykonuje osadzony skrypt w kontekście domeny XWiki. Podatność wynika z braku odpowiedniego filtrowania danych wejściowych przekazywanych do szablonu resubmit (CWE-87, CWE-79). Atak wymaga interakcji użytkownika (kliknięcia spreparowanego linku), jednak nie wymaga uwierzytelnienia po stronie atakującego.
Atakujący może przejąć sesję zalogowanego użytkownika, wykradać dane uwierzytelniające oraz wykonywać dowolne działania w aplikacji w kontekście ofiary, co przy platformie wiki może prowadzić do modyfikacji lub ujawnienia treści oraz dalszego naruszenia integralności systemu.
Należy zaktualizować XWiki Platform do wersji 14.10.5 lub 15.1-rc-1, w których podatność została załatana. Szczegółowe informacje dostępne są w referencjach producenta oraz w commicie dbc92dcdace33823ffd1e1591617006cb5fc6a7f na GitHub.
XWiki Platform w wersjach od 2.5-milestone-2 do 14.10.4 oraz wersjach przedprodukcyjnych przed 15.1-rc-1
Podatność istnieje od wersji XWiki 2.5-milestone-2, co wskazuje na bardzo długi okres ekspozycji. Poprawka została uwzględniona w commicie dbc92dcdace33823ffd1e1591617006cb5fc6a7f oraz opisana w zgłoszeniach XWIKI-20343 i XWIKI-20583.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HXwiki
APPXwiki15.02.53.0 – 14.10.5 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra