CRITICAL🇬🇧 English

CVE-2023-45144

XSS i RCE w pakiecie identity-oauth-ui dla XWiki (CVE-2023-45144)

CVSS 10.0v3.1pub. 2023-10-16upd. 2024-11-21

Pakiet identity-oauth-ui dla XWiki jest podatny na cross-site scripting (XSS) oraz wstrzykiwanie kodu XWiki, co prowadzi do zdalnego wykonania kodu (RCE). Podatność umożliwia przejęcie pełnej kontroli nad instalacją XWiki, zagrażając poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

com.xwiki.identity-oauth:identity-oauth-ui is a package to aid in building identity and service providers based on OAuth authorizations. When a user logs in via the OAuth method, the identityOAuth parameters sent in the GET request is vulnerable to cross site scripting (XSS) and XWiki syntax injection. This allows remote code execution via the groovy macro and thus affects the confidentiality, integrity and availability of the whole XWiki installation. The issue has been fixed in Identity OAuth version 1.6. There are no known workarounds for this vulnerability and users are advised to upgrade.

🤖 Analiza AI
Jak działa

Podczas logowania użytkownika przez metodę OAuth, parametr identityOAuth przesyłany w żądaniu GET nie jest odpowiednio sanityzowany. Atakujący może wstrzyknąć złośliwy kod XSS lub składnię XWiki do tego parametru. Wstrzyknięta treść może zostać przetworzona przez makro Groovy w XWiki, co skutkuje zdalnym wykonaniem kodu po stronie serwera bez konieczności uwierzytelnienia.

Skutki

Atakujący niewymagający żadnych uprawnień może zdalnie wykonać dowolny kod w kontekście serwera XWiki, co zagraża pełnej poufności, integralności oraz dostępności całej instalacji XWiki.

Mitygacja

Należy zaktualizować pakiet identity-oauth do wersji 1.6. Producent nie przewiduje żadnych obejść (workarounds) dla tej podatności — jedynym zaleconym działaniem jest natychmiastowa aktualizacja.

Kogo dotyczy

Pakiet com.xwiki.identity-oauth:identity-oauth-ui w wersjach przed 1.6

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Xwiki Oauth Identity

    APP
    Xwiki
    1.0 – 1.6 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXSS
CWE
Referencje

Powiązane podatności

CVE-2025-24893CRITICAL9.8⚠ KEVPL ✓ten sam vendor

XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch

CVE-2025-65091CRITICAL10.0PL ✓ten sam vendor

SQL Injection w XWiki Full Calendar Macro — dostęp bez uwierzytelnienia

CVE-2025-55728CRITICAL10.0PL ✓ten sam vendor

RCE przez XWiki syntax injection w parametrze classes makra Panel

CVE-2025-55727CRITICAL10.0PL ✓ten sam vendor

XWiki Pro Macros: RCE przez brak escapowania parametru width w makro column

CVE-2025-55747CRITICAL9.3PL ✓ten sam vendor

XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)