← volver
CVE-2024-21650

XWiki Remote Code Execution vulnerability via user registration

CVSS 10 CRITICALEPSS 93.5%CWE-95
En resumen

XWiki permite que atacantes ejecuten código malicioso durante el registro de usuarios ingresando texto especial en campos de nombre. Esto es crítico porque cualquiera puede registrarse y controlar el sistema si el registro está abierto para invitados.

Detalle técnico

Vulnerabilidad CWE-95 (Code Injection) en el endpoint de registro de XWiki permite ejecución de código arbitrario a través de entrada no sanitizada en parámetros de nombre y apellido. La explotación requiere solo acceso de red a instancias con registro de invitados habilitado; la carga inyectada se ejecuta con privilegios de aplicación, permitiendo compromiso total del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. XWiki is vulnerable to a remote code execution (RCE) attack through its user registration feature. This issue allows an attacker to execute arbitrary code by crafting malicious payloads in the "first name" or "last name" fields during user registration. This impacts all installations that have user registration enabled for guests. This vulnerability has been patched in XWiki 14.10.17, 15.5.3 and 15.8 RC1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Productos afectados
xwiki · xwiki-platform

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →