CRITICAL🇬🇧 English

CVE-2023-35160

XSS w XWiki Platform via szablonu resubmit — wstrzyknięcie JavaScript

CVSS 9.6v3.1pub. 2023-06-23upd. 2024-11-21

XWiki Platform zawiera podatność typu XSS umożliwiającą atakującemu wstrzyknięcie złośliwego kodu JavaScript poprzez spreparowany URL wykorzystujący szablon resubmit. Podatność otrzymała ocenę CVSS 9.6 (CRITICAL), co czyni ją poważnym zagrożeniem dla poufności, integralności i dostępności danych użytkowników.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the resubmit template to perform a XSS, e.g. by using URL such as: > xwiki/bin/view/XWiki/Main xpage=resubmit&resubmit=javascript:alert(document.domain)&xback=javascript:alert(document.domain). This vulnerability exists since XWiki 2.5-milestone-2. The vulnerability has been patched in XWiki 14.10.5 and 15.1-rc-1.

🤖 Analiza AI
Jak działa

Atakujący może skonstruować specjalny URL zawierający payload JavaScript w parametrach resubmit oraz xback, np. xwiki/bin/view/XWiki/Main?xpage=resubmit&resubmit=javascript:alert(document.domain)&xback=javascript:alert(document.domain). Gdy ofiara kliknie taki link, przeglądarka wykonuje osadzony skrypt w kontekście domeny XWiki. Podatność wynika z braku odpowiedniego filtrowania danych wejściowych przekazywanych do szablonu resubmit (CWE-87, CWE-79). Atak wymaga interakcji użytkownika (kliknięcia spreparowanego linku), jednak nie wymaga uwierzytelnienia po stronie atakującego.

Skutki

Atakujący może przejąć sesję zalogowanego użytkownika, wykradać dane uwierzytelniające oraz wykonywać dowolne działania w aplikacji w kontekście ofiary, co przy platformie wiki może prowadzić do modyfikacji lub ujawnienia treści oraz dalszego naruszenia integralności systemu.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.10.5 lub 15.1-rc-1, w których podatność została załatana. Szczegółowe informacje dostępne są w referencjach producenta oraz w commicie dbc92dcdace33823ffd1e1591617006cb5fc6a7f na GitHub.

Kogo dotyczy

XWiki Platform w wersjach od 2.5-milestone-2 do 14.10.4 oraz wersjach przedprodukcyjnych przed 15.1-rc-1

Uwagi

Podatność istnieje od wersji XWiki 2.5-milestone-2, co wskazuje na bardzo długi okres ekspozycji. Poprawka została uwzględniona w commicie dbc92dcdace33823ffd1e1591617006cb5fc6a7f oraz opisana w zgłoszeniach XWIKI-20343 i XWIKI-20583.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    15.02.53.0 – 14.10.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra