CVE-2024-21650: fallo crítico en xwiki-platform
XWiki Remote Code Execution vulnerability via user registration
Publicada el · Actualizada el
Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.
XWiki permite que atacantes ejecuten código malicioso durante el registro de usuarios ingresando texto especial en campos de nombre. Esto es crítico porque cualquiera puede registrarse y controlar el sistema si el registro está abierto para invitados.
Vulnerabilidad CWE-95 (Code Injection) en el endpoint de registro de XWiki permite ejecución de código arbitrario a través de entrada no sanitizada en parámetros de nombre y apellido. La explotación requiere solo acceso de red a instancias con registro de invitados habilitado; la carga inyectada se ejecuta con privilegios de aplicación, permitiendo compromiso total del sistema.
En el mismo producto, de las más peligrosas a las menos.