Pakiet identity-oauth-ui dla XWiki jest podatny na cross-site scripting (XSS) oraz wstrzykiwanie kodu XWiki, co prowadzi do zdalnego wykonania kodu (RCE). Podatność umożliwia przejęcie pełnej kontroli nad instalacją XWiki, zagrażając poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
com.xwiki.identity-oauth:identity-oauth-ui is a package to aid in building identity and service providers based on OAuth authorizations. When a user logs in via the OAuth method, the identityOAuth parameters sent in the GET request is vulnerable to cross site scripting (XSS) and XWiki syntax injection. This allows remote code execution via the groovy macro and thus affects the confidentiality, integrity and availability of the whole XWiki installation. The issue has been fixed in Identity OAuth version 1.6. There are no known workarounds for this vulnerability and users are advised to upgrade.
Podczas logowania użytkownika przez metodę OAuth, parametr identityOAuth przesyłany w żądaniu GET nie jest odpowiednio sanityzowany. Atakujący może wstrzyknąć złośliwy kod XSS lub składnię XWiki do tego parametru. Wstrzyknięta treść może zostać przetworzona przez makro Groovy w XWiki, co skutkuje zdalnym wykonaniem kodu po stronie serwera bez konieczności uwierzytelnienia.
Atakujący niewymagający żadnych uprawnień może zdalnie wykonać dowolny kod w kontekście serwera XWiki, co zagraża pełnej poufności, integralności oraz dostępności całej instalacji XWiki.
Należy zaktualizować pakiet identity-oauth do wersji 1.6. Producent nie przewiduje żadnych obejść (workarounds) dla tej podatności — jedynym zaleconym działaniem jest natychmiastowa aktualizacja.
Pakiet com.xwiki.identity-oauth:identity-oauth-ui w wersjach przed 1.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HXwiki Oauth Identity
APPXwiki1.0 – 1.6 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia
RCE przez XWiki syntax injection w parametrze classes makra Panel
XWiki Pro Macros: RCE przez brak escapowania parametru width w makro column
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)