CRITICAL🇬🇧 English

CVE-2023-37912

XWiki: privilege escalation i RCE przez macro footnote

CVSS 9.9v3.1pub. 2023-10-25upd. 2024-11-21

Podatność w module footnote macro systemu XWiki Rendering umożliwia uwierzytelnionemu użytkownikowi eskalację uprawnień do poziomu praw programistycznych (programming rights), a w konsekwencji zdalne wykonanie kodu (RCE). Zagrożenie dotyczy całej instalacji XWiki i wpływa na poufność, integralność oraz dostępność systemu.

Pokaż oryginał (EN)

XWiki Rendering is a generic Rendering system that converts textual input in a given syntax into another syntax. Prior to version 14.10.6 of `org.xwiki.platform:xwiki-core-rendering-macro-footnotes` and `org.xwiki.platform:xwiki-rendering-macro-footnotes` and prior to version 15.1-rc-1 of `org.xwiki.platform:xwiki-rendering-macro-footnotes`, the footnote macro executed its content in a potentially different context than the one in which it was defined. In particular in combination with the include macro, this allows privilege escalation from a simple user account in XWiki to programming rights and thus remote code execution, impacting the confidentiality, integrity and availability of the whole XWiki installation. This vulnerability has been patched in XWiki 14.10.6 and 15.1-rc-1. There is no workaround apart from upgrading to a fixed version of the footnote macro.

🤖 Analiza AI
Jak działa

Macro footnote wykonuje swoją zawartość w kontekście potencjalnie różnym od tego, w którym została zdefiniowana. W połączeniu z macro include pozwala to na wyjście poza pierwotny kontekst uprawnień użytkownika. Zwykły użytkownik XWiki może w ten sposób uzyskać prawa programistyczne, co otwiera możliwość wykonania dowolnego kodu po stronie serwera.

Skutki

Atakujący z podstawowym kontem użytkownika może uzyskać pełne prawa programistyczne w XWiki i wykonać dowolny kod zdalnie (RCE), kompromitując poufność, integralność i dostępność całej instalacji XWiki.

Mitygacja

Należy zaktualizować XWiki do wersji 14.10.6 lub 15.1-rc-1, w których podatność została załatana. Producent nie przewiduje żadnego obejścia (workaround) — jedynym rozwiązaniem jest aktualizacja do wersji zawierającej poprawkę macro footnote.

Kogo dotyczy

Wersje org.xwiki.platform:xwiki-core-rendering-macro-footnotes i org.xwiki.platform:xwiki-rendering-macro-footnotes przed 14.10.6 oraz przed 15.1-rc-1 w gałęzi 15.x

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Xwiki Rendering

    APP
    Xwiki
    15.0< 14.10.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCELPE
CWE
Referencje

Powiązane podatności

CVE-2023-37908CRITICAL9.0PL ✓ten sam produkt

XWiki Rendering — XSS via nieprawidłowe atrybuty XHTML umożliwiający RCE

CVE-2025-66474HIGH8.7ten sam produkt

XWiki Rendering is a generic rendering system that converts textual input in a given syntax (wiki syntax, HTML...

CVE-2026-24128MEDIUM6.5ten sam produkt

XWiki Platform to ogólna platforma wiki oferująca usługi wykonawcze dla aplikacji na niej zbudowanych. Wersje ...

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam vendor

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-65091CRITICAL10.0PL ✓ten sam vendor

SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia