CVE-2023-26477: falha crítica em xwiki-platform
org.xwiki.platform:xwiki-platform-flamingo-theme-ui Eval Injection vulnerability
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma falha no XWiki permite que atacantes injetem e executem código arbitrário (scripts Groovy, Python, Velocity) através de um parâmetro de URL chamado 'newThemeName' ao mudar temas. Isso pode comprometer completamente o wiki e qualquer sistema onde ele roda.
Injeção de código CWE-95 via parâmetro 'newThemeName' na URL permite execução remota de código não autenticada através de injeção de macros de sintaxe wiki (Groovy, Python, Velocity). A exploração requer apenas a manipulação de parâmetros de URL; não há pré-requisitos de autenticação. O impacto é crítico pois permite execução arbitrária de código e comprometimento total do sistema.
No mesmo produto, das mais perigosas para as menos.