W aplikacji XWiki Change Request (wersje 0.11 do 1.9.1) użytkownik bez żadnych uprawnień może wywołać script injection oraz RCE, wpisując odpowiednio spreparowany tytuł podczas tworzenia nowego żądania zmiany. Podatność jest szczególnie krytyczna, ponieważ aplikacja jest z założenia dostępna dla użytkowników bez specjalnych uprawnień.
▸ Pokaż oryginał (EN)
Change Request is an pplication allowing users to request changes on a wiki without publishing the changes directly. Starting in version 0.11 and prior to version 1.9.2, it's possible for a user without any specific right to perform script injection and remote code execution just by inserting an appropriate title when creating a new Change Request. This vulnerability is particularly critical as Change Request aims at being created by user without any particular rights. The vulnerability has been fixed in Change Request 1.9.2. It's possible to workaround the issue without upgrading by editing the document `ChangeRequest.Code.ChangeRequestSheet` and by performing the same change as in the fix commit.
Aplikacja Change Request nie sanityzuje poprawnie tytułu nowo tworzonego żądania zmiany, co prowadzi do błędu klasy XSS/script injection (CWE-79). Atakujący wpisuje w pole tytułu złośliwy payload zawierający skrypt, który następnie jest wykonywany w kontekście serwera XWiki z pełnymi uprawnieniami silnika skryptowego. Nie jest wymagane żadne uwierzytelnienie ani specjalna rola — wystarczy możliwość utworzenia żądania zmiany, która jest intencjonalnie dostępna dla wszystkich użytkowników.
Atakujący może uzyskać pełne zdalne wykonanie kodu (RCE) na serwerze XWiki, co w praktyce oznacza możliwość przejęcia kontroli nad całą instancją wiki, kradzież danych, modyfikację treści oraz dalszy lateral movement w sieci.
Należy zaktualizować aplikację Change Request do wersji 1.9.2 lub nowszej. Jako obejście bez aktualizacji producent wskazuje ręczną edycję dokumentu `ChangeRequest.Code.ChangeRequestSheet` zgodnie ze zmianą wprowadzoną w commit 7565e720117f73102f5a276239eabfe85e15cff4 w repozytorium GitHub.
XWiki Change Request w wersjach od 0.11 do 1.9.1 (przed wersją 1.9.2)
Pomimo oceny CVSS 10.0 (CRITICAL) podatność nie figuruje w katalogu CISA KEV. Producent potwierdził podatność i opublikował advisory GHSA-f776-w9v2-7vfj oraz ticket CRAPP-298.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HXwiki Change Request
APPXwiki0.11 – 1.9.2 (bez)
Powiązane podatności
XWiki Change Request is an XWiki application allowing to request changes on a wiki without publishing directly...
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia
XWiki Pro Macros: RCE przez brak escapowania parametru width w makro column
RCE przez XWiki syntax injection w parametrze classes makra Panel