← volver
CVE-2023-29524

Code injection from account through XWiki.SchedulerJobSheet in xwiki-platform

CVSS 10 CRITICALEPSS 76.3%CWE-74
En resumen

Un usuario puede inyectar y ejecutar código malicioso en un servidor XWiki editando su perfil y agregando un objeto de tarea programada con código groovy, incluso sin permisos de programación. Esto permite que atacantes ejecuten comandos con privilegios del servidor.

Detalle técnico

Vulnerabilidad de inyección de código en XWiki.SchedulerJobClass permite que usuarios autenticados sin derechos de script/programación ejecuten código Groovy arbitrario en el servidor agregando un objeto de tarea malicioso a través del editor de perfil; el código inyectado se ejecuta en el contexto del servidor cuando se visualiza la página, posibilitando compromiso total de la instancia XWiki.

Resumen generado y traducido por IA a partir de la descripción oficial.
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. It's possible to execute anything with the right of the Scheduler Application sheet page. A user without script or programming rights, edit your user profile with the object editor and add a new object of type XWiki.SchedulerJobClass, In "Job Script", groovy code can be added and will be executed in the server context on viewing. This has been patched in XWiki 14.10.3 and 15.0 RC1. Users are advised to upgrade. There are no known workarounds for this issue.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Productos afectados
xwiki · xwiki-platform

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →