PT-2022-23189 · Xwiki · Xwiki Platform Wiki Ui Main Wiki
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do XWiki Platform Wiki UI Main Wiki de 5.3-milestone-2 a 13.10.5
Versões do XWiki Platform Wiki UI Main Wiki de 5.3-milestone-2 a 14.3
Descrição
É possível injetar sintaxe wiki arbitrária, incluindo macros de script Groovy, Python e Velocity, por meio da solicitação (parâmetro de URL) usando o
&action=delete&domain=foo%22%2F%7D%7D%7B% 7Basync%20async%3D%22true%22%20cached%3D%22false%22%20context%3D%22doc.reference%22%7D%7D%7B% 7Bgroovy%7D%7Dprintln(%22hello%20from%20groovy!%22)%7B%7B%2Fgroovy%7D%7D%7B%7B%2Fasync%7D%7D“ nas versões atuais, ou ”/xwiki/bin/view/Main/? sheet=WikiManager.XWikiServerClassSheet&form token=&action=delete&domain=foo%22%2F%7D%7D%7B%7B%2Ferror%7D%7D%7B%7B%2Fhtml%7D%7D%7B%7Bfootnote%7D%7D%7B% 7Bgroovy%7D%7Dprintln(‘'hello+from+groovy%21’')%7B%7B%2Fgroovy%7D%7D%7B%7B%2Ffootnote%7D%7D" na versão 5.3 Milestone 2.
XWikiServerClassSheet, caso o usuário tenha acesso de visualização a essa planilha e a outra página que tenha sido salva com direitos de programação. Isso permite a execução arbitrária de código Groovy/Python/Velocity, o que possibilita contornar todas as verificações de direitos e, consequentemente, tanto a modificação quanto a divulgação de todo o conteúdo armazenado na instalação do XWiki. Além disso, isso poderia ser usado para afetar a disponibilidade do wiki. A vulnerabilidade pode ser acionada ao abrir a URL "/xwiki/bin/view/Main/?sheet=XWiki.XWikiServerClassSheet&form token=Recomendações
Para a interface do usuário da Wiki principal da plataforma XWiki
Exploit
Correção
DoS
Improper Encoding or Escaping of Output
Code Injection
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xwiki Platform Wiki Ui Main Wiki