CVE-2024-31984: fallo crítico en xwiki-platform
XWiki Platform: Remote code execution through space title and Solr space facet
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Una falla en XWiki permite que cualquier usuario ejecute código malicioso editando el título de un espacio, recurso accesible a todos los usuarios por defecto. Esto otorga a los atacantes control total sobre toda la instalación de XWiki.
Una vulnerabilidad de CWE-95 (falta de neutralización de directivas en código evaluado dinámicamente) en la búsqueda Solr de XWiki permite ejecución remota de código a través de títulos de espacio especialmente elaborados. Afecta versiones 7.2-rc-1 hasta 15.10-rc-1 (excluyendo versiones parcheadas), requiere solo permisos de edición de título de espacio (predeterminado para todos los usuarios), y permite ejecución de código Groovy arbitrario con privilegios completos del sistema.
En el mismo producto, de las más peligrosas a las menos.