XWiki Platform nie escapeuje poprawnie parametru URL sekcji (section) używanego przy wyświetlaniu sekcji administracyjnych, co pozwala na zdalne wykonanie kodu (RCE), w tym kodu Groovy. Podatność jest krytyczna, ponieważ dostępna jest dla każdego użytkownika z prawem odczytu dokumentu XWiki.AdminSheet — domyślnie dla wszystkich, łącznie z niezalogowanymi gośćmi.
▸ Pokaż oryginał (EN)
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. XWiki doesn't properly escape the section URL parameter that is used in the code for displaying administration sections. This allows any user with read access to the document `XWiki.AdminSheet` (by default, everyone including unauthenticated users) to execute code including Groovy code. This impacts the confidentiality, integrity and availability of the whole XWiki instance. This vulnerability has been patched in XWiki 14.10.14, 15.6 RC1 and 15.5.1. Users are advised to upgrade. Users unablr to upgrade may apply the fix in commit `fec8e0e53f9` manually. Alternatively, to protect against attacks from unauthenticated users, view right for guests can be removed from this document (it is only needed for space and wiki admins).
Atakujący przesyła spreparowaną wartość parametru URL sekcji do dokumentu XWiki.AdminSheet. Ponieważ platforma nie stosuje właściwego escapowania tej wartości przed jej przetworzeniem, wstrzyknięty kod (np. Groovy) jest interpretowany i wykonywany po stronie serwera. Podatność klasyfikowana jest jako CWE-94 (improper control of code generation) oraz CWE-95 (improper neutralization of directives in dynamically evaluated code). Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień.
Atakujący może przejąć pełną kontrolę nad instancją XWiki — uzyskać dostęp do poufnych danych, modyfikować zawartość lub doprowadzić do niedostępności usługi, co oznacza całkowite naruszenie poufności, integralności i dostępności systemu.
Należy zaktualizować XWiki Platform do wersji 14.10.14, 15.5.1 lub 15.6 RC1. Użytkownicy niemogący wykonać aktualizacji powinni ręcznie zastosować poprawkę z commitu fec8e0e53f9 dostępnego w repozytorium GitHub. Jako środek zaradczy ograniczający ryzyko ze strony niezalogowanych użytkowników można odebrać prawo odczytu (view right) dokumentu XWiki.AdminSheet dla gości — uprawnienie to jest wymagane wyłącznie przez administratorów przestrzeni i wiki.
XWiki Platform we wszystkich wersjach przed 14.10.14, 15.5.1 oraz przed 15.6 RC1
Producent udostępnił workaround niewymagający aktualizacji: usunięcie prawa odczytu dokumentu XWiki.AdminSheet dla użytkowników niezalogowanych. Szczegóły techniczne dostępne w GitHub Security Advisory GHSA-62pr-qqf7-hh89 oraz zgłoszeniu XWIKI-21110.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HXwiki
APPXwiki< 14.10.1415.0 – 15.5.1 (bez)
Powiązane podatności
XWiki Platform — niezautoryzowany RCE przez endpoint SolrSearch
XWiki Platform — path traversal umożliwia odczyt plików konfiguracyjnych
XWiki Platform: ujawnienie plików konfiguracyjnych przez webjars API (path traversal)
SQL Injection w XWiki Platform via parametr sort w getdeleteddocuments.vm
XWiki Rendering: bypass trybu restricted przez zagnieżdżone makra