CRITICAL🇬🇧 English

CVE-2023-45138

XWiki Change Request — script injection i RCE przez tytuł żądania zmiany

CVSS 10.0v3.1pub. 2023-10-12upd. 2024-11-21

W aplikacji XWiki Change Request (wersje 0.11 do 1.9.1) użytkownik bez żadnych uprawnień może wywołać script injection oraz RCE, wpisując odpowiednio spreparowany tytuł podczas tworzenia nowego żądania zmiany. Podatność jest szczególnie krytyczna, ponieważ aplikacja jest z założenia dostępna dla użytkowników bez specjalnych uprawnień.

Pokaż oryginał (EN)

Change Request is an pplication allowing users to request changes on a wiki without publishing the changes directly. Starting in version 0.11 and prior to version 1.9.2, it's possible for a user without any specific right to perform script injection and remote code execution just by inserting an appropriate title when creating a new Change Request. This vulnerability is particularly critical as Change Request aims at being created by user without any particular rights. The vulnerability has been fixed in Change Request 1.9.2. It's possible to workaround the issue without upgrading by editing the document `ChangeRequest.Code.ChangeRequestSheet` and by performing the same change as in the fix commit.

🤖 Analiza AI
Jak działa

Aplikacja Change Request nie sanityzuje poprawnie tytułu nowo tworzonego żądania zmiany, co prowadzi do błędu klasy XSS/script injection (CWE-79). Atakujący wpisuje w pole tytułu złośliwy payload zawierający skrypt, który następnie jest wykonywany w kontekście serwera XWiki z pełnymi uprawnieniami silnika skryptowego. Nie jest wymagane żadne uwierzytelnienie ani specjalna rola — wystarczy możliwość utworzenia żądania zmiany, która jest intencjonalnie dostępna dla wszystkich użytkowników.

Skutki

Atakujący może uzyskać pełne zdalne wykonanie kodu (RCE) na serwerze XWiki, co w praktyce oznacza możliwość przejęcia kontroli nad całą instancją wiki, kradzież danych, modyfikację treści oraz dalszy lateral movement w sieci.

Mitygacja

Należy zaktualizować aplikację Change Request do wersji 1.9.2 lub nowszej. Jako obejście bez aktualizacji producent wskazuje ręczną edycję dokumentu `ChangeRequest.Code.ChangeRequestSheet` zgodnie ze zmianą wprowadzoną w commit 7565e720117f73102f5a276239eabfe85e15cff4 w repozytorium GitHub.

Kogo dotyczy

XWiki Change Request w wersjach od 0.11 do 1.9.1 (przed wersją 1.9.2)

Uwagi

Pomimo oceny CVSS 10.0 (CRITICAL) podatność nie figuruje w katalogu CISA KEV. Producent potwierdził podatność i opublikował advisory GHSA-f776-w9v2-7vfj oraz ticket CRAPP-298.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Xwiki Change Request

    APP
    Xwiki
    0.11 – 1.9.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXSS
CWE
Referencje

Powiązane podatności

CVE-2023-49280HIGH7.7ten sam produkt

XWiki Change Request is an XWiki application allowing to request changes on a wiki without publishing directly...

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam vendor

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-65091CRITICAL10.0PL ✓ten sam vendor

SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia

CVE-2025-55727CRITICAL10.0PL ✓ten sam vendor

XWiki Pro Macros: RCE przez brak escapowania parametru width w makro column

CVE-2025-55728CRITICAL10.0PL ✓ten sam vendor

RCE przez XWiki syntax injection w parametrze classes makra Panel