CRITICAL🇬🇧 English

CVE-2023-36468

XWiki Platform — RCE przez stare wersje dokumentów po aktualizacji

CVSS 9.9v3.1pub. 2023-06-29upd. 2024-11-21

Podatność w XWiki Platform umożliwia atakującemu wykonanie zdalnego kodu (RCE) poprzez odwołanie się do wcześniejszych wersji dokumentów, nawet jeśli instalacja została zaktualizowana i zawiera poprawkę bezpieczeństwa. Zagraża to poufności, integralności i dostępności całej instalacji XWiki.

Pokaż oryginał (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. When an XWiki installation is upgraded and that upgrade contains a fix for a bug in a document, just a new version of that document is added. In some cases, it's still possible to exploit the vulnerability that was fixed in the new version. The severity of this depends on the fixed vulnerability, for the purpose of this advisory take CVE-2022-36100/GHSA-2g5c-228j-p52x as example - it is easily exploitable with just view rights and critical. When XWiki is upgraded from a version before the fix for it (e.g., 14.3) to a version including the fix (e.g., 14.4), the vulnerability can still be reproduced by adding `rev=1.1` to the URL used in the reproduction steps so remote code execution is possible even after upgrading. Therefore, this affects the confidentiality, integrity and availability of the whole XWiki installation. This vulnerability also affects manually added script macros that contained security vulnerabilities that were later fixed by changing the script macro without deleting the versions with the security vulnerability from the history. This vulnerability doesn't affect freshly installed versions of XWiki. Further, this vulnerability doesn't affect content that is only loaded from the current version of a document like the code of wiki macros or UI extensions. This vulnerability has been patched in XWiki 14.10.7 and 15.2RC1 by forcing old revisions to be executed in a restricted mode that disables all script macros. As a workaround, admins can manually delete old revisions of affected documents. A script could be used to identify all installed documents and delete the history for them. However, also manually added and later corrected code may be affected by this vulnerability so it is easy to miss documents.

🤖 Analiza AI
Jak działa

Podczas aktualizacji XWiki do wersji zawierającej poprawkę błędu, stara wersja dokumentu pozostaje w historii rewizji i nadal może być wywołana przez dodanie parametru `rev=1.1` do adresu URL. W ten sposób możliwe jest odtworzenie podatności, którą poprawka miała wyeliminować — np. podatności umożliwiającej RCE przy posiadaniu jedynie uprawnień do odczytu (view rights). Problem dotyczy również ręcznie dodanych makr skryptowych, w których poprawiono błąd bezpieczeństwa bez usunięcia starszych wersji z historii. Podatność wynika z braku wymuszenia ograniczonego trybu wykonania dla starych rewizji dokumentów (CWE-459 — niekompletne oczyszczenie danych).

Skutki

Atakujący posiadający jedynie podstawowe uprawnienia do odczytu może wykonać dowolny kod na serwerze XWiki, co prowadzi do całkowitego przejęcia instalacji, wycieku danych, modyfikacji treści oraz zakłócenia dostępności usługi.

Mitygacja

Należy zaktualizować XWiki Platform do wersji 14.10.7 lub 15.2RC1, w których stare rewizje dokumentów są wymuszanie wykonywane w ograniczonym trybie wyłączającym wszystkie makra skryptowe. Jako obejście (workaround) administratorzy mogą ręcznie usunąć stare rewizje z historii dokumentów — zalecane jest użycie skryptu do identyfikacji i masowego czyszczenia historii wszystkich zainstalowanych dokumentów, z uwzględnieniem ręcznie modyfikowanych dokumentów zawierających skrypty.

Kogo dotyczy

XWiki Platform w wersjach zaktualizowanych z wersji przed poprawką (np. 14.3) do wersji zawierającej poprawkę (np. 14.4 i nowszych) — o ile stare rewizje dokumentów nie zostały usunięte. Podatność nie dotyczy świeżych instalacji XWiki.

Uwagi

Podatność jest ściśle powiązana z CVE-2022-36100 (GHSA-2g5c-228j-p52x), którego poprawka staje się nieskuteczna w instalacjach posiadających historię dokumentów. Świeże instalacje XWiki nie są podatne. Usunięcie historii rewizji jako workaround jest podatne na błędy ludzkie — łatwo pominąć dokumenty z ręcznie dodanym kodem.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Xwiki

    APP
    Xwiki
    15.015.12.0 – 14.10.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam produkt

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-55748CRITICAL9.3PL ✓ten sam produkt

XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych

CVE-2025-55747CRITICAL9.3PL ✓ten sam produkt

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)

CVE-2025-32429CRITICAL9.3PL ✓ten sam produkt

SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm

CVE-2025-53836CRITICAL9.9PL ✓ten sam produkt

XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra