XWiki Platform zawiera podatność typu XSS (Cross-Site Scripting), która umożliwia atakującemu wstrzyknięcie złośliwego kodu JavaScript poprzez spreparowany adres URL. Ze względu na wysoki wynik CVSS (9.6) i możliwość przejęcia kontroli nad sesją ofiary, podatność stanowi poważne zagrożenie.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Users are able to forge an URL with a payload allowing to inject Javascript in the page (XSS). It's possible to exploit the DeleteApplication page to perform a XSS, e.g. by using URL such as: > xwiki/bin/view/AppWithinMinutes/DeleteApplication?appName=Menu&resolve=true&xredirect=javascript:alert(document.domain). This vulnerability exists since XWiki 6.2-milestone-1. The vulnerability has been patched in XWiki 14.10.5 and 15.1-rc-1.
Atakujący tworzy specjalnie spreparowany URL kierujący do strony DeleteApplication w module AppWithinMinutes, przekazując w parametrze 'xredirect' payload z kodem JavaScript (np. 'javascript:alert(document.domain)'). Gdy ofiara kliknie w taki link, przeglądarka wykonuje wstrzyknięty skrypt w kontekście domeny XWiki. Podatność klasyfikowana jest jako XSS z obejściem filtrów (CWE-87) oraz klasyczny XSS (CWE-79), co oznacza, że mechanizmy sanityzacji danych wejściowych są niewystarczające lub możliwe do ominięcia.
Atakujący może wykonać dowolny kod JavaScript w przeglądarce ofiary, co w praktyce umożliwia kradzież ciasteczek sesji, przejęcie konta użytkownika, wykonywanie akcji w jego imieniu oraz potencjalne naruszenie poufności i integralności danych. Wektor CVSS wskazuje na wysoki wpływ na poufność, integralność i dostępność z rozszerzonym zasięgiem (Scope: Changed).
Należy zaktualizować XWiki Platform do wersji 14.10.5 lub nowszej (dla gałęzi 14.x) albo do wersji 15.1-rc-1 lub nowszej (dla gałęzi 15.x). Poprawka dostępna jest w repozytorium GitHub (commit 8f5a889b7cd140770e54f5b4195d88058790e305). Do czasu aktualizacji zaleca się ograniczenie dostępu do strony DeleteApplication dla niezaufanych użytkowników.
XWiki Platform w wersjach od 6.2-milestone-1 do wersji poprzedzających 14.10.5 oraz wersji poprzedzających 15.1-rc-1.
Podatność istnieje od wersji XWiki 6.2-milestone-1. Przykładowy wektor ataku (URL z payloadem JavaScript) został publicznie ujawniony w opisie CVE i adwizory producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HXwiki
APPXwiki6.26.2.1 – 14.10.5 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra