← volver
CVE-2024-31997criticalCWE-862

XWiki Platform remote code execution from account through UIExtension parameters

50Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 10epss 74%
probabilidad de explotación
74%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

XWiki ejecuta los parámetros de extensiones de UI como código con derechos totales, permitiendo que cualquier usuario con permiso de edición (incluido en su propio perfil) ejecute comandos arbitrarios y comprometa todo el sistema.

Detalle técnico

CWE-862 (Falta de Autorización): los parámetros de extensión de UI se interpretan como código Velocity y se ejecutan con privilegios de programación. Cualquier usuario autenticado con derechos de edición en documentos puede inyectar parámetros maliciosos, resultando en ejecución remota de código y compromiso total del sistema. Versiones afectadas: <14.10.19, <15.5.4, <15.9-RC1.

Resumen generado y traducido por IA a partir de la descripción oficial.
XWiki Platform is a generic wiki platform. Prior to versions 4.10.19, 15.5.4, and 15.10-rc-1, parameters of UI extensions are always interpreted as Velocity code and executed with programming rights. Any user with edit right on any document like the user's own profile can create UI extensions. This allows remote code execution and thereby impacts the confidentiality, integrity and availability of the whole XWiki installation. This vulnerability has been patched in XWiki 14.10.19, 15.5.4 and 15.9-RC1. No known workarounds are available.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Productos afectados
xwiki · xwiki-platform