XWiki Platform: Remote code execution from account via SearchSuggestSourceSheet
Un usuario con permisos básicos de edición en XWiki puede ejecutar código arbitrario en el servidor añadiendo un objeto especial a cualquier página, comprometiendo completamente el sistema. Afecta todas las instalaciones XWiki desde la versión 5.0 hasta las versiones parcheadas.
CWE-95 (Neutralización Inadecuada de Directivas en Código Evaluado Dinámicamente) permite que cualquier usuario autenticado con derechos de edición inyecte y ejecute código arbitrario mediante objetos XWiki.SearchSuggestSourceClass. La vulnerabilidad resulta de validación insuficiente en SearchSuggestSourceSheet, habilitando ejecución directa de código en el contexto del servidor e impactando confidencialidad, integridad y disponibilidad de toda la instalación.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →