CRITICAL🇬🇧 English

CVE-2023-35161

XSS w XWiki Platform — podatna strona DeleteApplication

CVSS 9.6v3.1pub. 2023-06-23upd. 2024-11-21

XWiki Platform zawiera podatność typu XSS (Cross-Site Scripting), która umożliwia atakującemu wstrzyknięcie złośliwego kodu JavaScript poprzez spreparowany adres URL. Ze względu na wysoki wynik CVSS (9.6) i możliwość przejęcia kontroli nad sesją ofiary, podatność stanowi poważne zagrożenie.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the DeleteApplication page to perform a XSS, e.g. by using URL such as: > xwiki/bin/view/AppWithinMinutes/DeleteApplication?appName=Menu&resolve=true&xredirect=javascript:alert(document.domain). This vulnerability exists since XWiki 6.2-milestone-1. The vulnerability has been patched in XWiki 14.10.5 and 15.1-rc-1.

🤖 Analiza AI
Jak działa

Atakujący tworzy specjalnie spreparowany URL kierujący do strony DeleteApplication w module AppWithinMinutes, przekazując w parametrze 'xredirect' payload z kodem JavaScript (np. 'javascript:alert(document.domain)'). Gdy ofiara kliknie w taki link, przeglądarka wykonuje wstrzyknięty skrypt w kontekście domeny XWiki. Podatność klasyfikowana jest jako XSS z obejściem filtrów (CWE-87) oraz klasyczny XSS (CWE-79), co oznacza, że mechanizmy sanityzacji danych wejściowych są niewystarczające lub możliwe do ominięcia.

Skutki

Atakujący może wykonać dowolny kod JavaScript w przeglądarce ofiary, co w praktyce umożliwia kradzież ciasteczek sesji, przejęcie konta użytkownika, wykonywanie akcji w jego imieniu oraz potencjalne naruszenie poufności i integralności danych. Wektor CVSS wskazuje na wysoki wpływ na poufność, integralność i dostępność z rozszerzonym zasięgiem (Scope: Changed).

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.10.5 lub nowszej (dla gałęzi 14.x) albo do wersji 15.1-rc-1 lub nowszej (dla gałęzi 15.x). Poprawka dostępna jest w repozytorium GitHub (commit 8f5a889b7cd140770e54f5b4195d88058790e305). Do czasu aktualizacji zaleca się ograniczenie dostępu do strony DeleteApplication dla niezaufanych użytkowników.

Kogo dotyczy

XWiki Platform w wersjach od 6.2-milestone-1 do wersji poprzedzających 14.10.5 oraz wersji poprzedzających 15.1-rc-1.

Uwagi

Podatność istnieje od wersji XWiki 6.2-milestone-1. Przykładowy wektor ataku (URL z payloadem JavaScript) został publicznie ujawniony w opisie CVE i adwizory producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    6.26.2.1 – 14.10.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra