Podatność w module footnote macro systemu XWiki Rendering umożliwia uwierzytelnionemu użytkownikowi eskalację uprawnień do poziomu praw programistycznych (programming rights), a w konsekwencji zdalne wykonanie kodu (RCE). Zagrożenie dotyczy całej instalacji XWiki i wpływa na poufność, integralność oraz dostępność systemu.
▸ Pokaż oryginał (EN)
XWiki Rendering is a generic Rendering system that converts textual input in a given syntax into another syntax. Prior to version 14.10.6 of `org.xwiki.platform:xwiki-core-rendering-macro-footnotes` and `org.xwiki.platform:xwiki-rendering-macro-footnotes` and prior to version 15.1-rc-1 of `org.xwiki.platform:xwiki-rendering-macro-footnotes`, the footnote macro executed its content in a potentially different context than the one in which it was defined. In particular in combination with the include macro, this allows privilege escalation from a simple user account in XWiki to programming rights and thus remote code execution, impacting the confidentiality, integrity and availability of the whole XWiki installation. This vulnerability has been patched in XWiki 14.10.6 and 15.1-rc-1. There is no workaround apart from upgrading to a fixed version of the footnote macro.
Macro footnote wykonuje swoją zawartość w kontekście potencjalnie różnym od tego, w którym została zdefiniowana. W połączeniu z macro include pozwala to na wyjście poza pierwotny kontekst uprawnień użytkownika. Zwykły użytkownik XWiki może w ten sposób uzyskać prawa programistyczne, co otwiera możliwość wykonania dowolnego kodu po stronie serwera.
Atakujący z podstawowym kontem użytkownika może uzyskać pełne prawa programistyczne w XWiki i wykonać dowolny kod zdalnie (RCE), kompromitując poufność, integralność i dostępność całej instalacji XWiki.
Należy zaktualizować XWiki do wersji 14.10.6 lub 15.1-rc-1, w których podatność została załatana. Producent nie przewiduje żadnego obejścia (workaround) — jedynym rozwiązaniem jest aktualizacja do wersji zawierającej poprawkę macro footnote.
Wersje org.xwiki.platform:xwiki-core-rendering-macro-footnotes i org.xwiki.platform:xwiki-rendering-macro-footnotes przed 14.10.6 oraz przed 15.1-rc-1 w gałęzi 15.x
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HXwiki Rendering
APPXwiki15.0< 14.10.6
Powiązane podatności
XWiki Rendering — XSS via nieprawidłowe atrybuty XHTML umożliwiający RCE
XWiki Rendering is a generic rendering system that converts textual input in a given syntax (wiki syntax, HTML...
XWiki Platform to ogólna platforma wiki oferująca usługi wykonawcze dla aplikacji na niej zbudowanych. Wersje ...
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia