CVE-2024-21650: falha crítica em xwiki-platform
XWiki Remote Code Execution vulnerability via user registration
Publicada em · Atualizada em
Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.
O XWiki permite que atacantes executem código malicioso durante o registro de usuários inserindo texto especial nos campos de nome. Isso é crítico porque qualquer pessoa pode se registrar e controlar o sistema se o registro estiver aberto para convidados.
Vulnerabilidade CWE-95 (Code Injection) no endpoint de registro do XWiki permite execução de código arbitrário via entrada não sanitizada nos parâmetros de nome e sobrenome. A exploração requer apenas acesso à rede em instâncias com registro de convidados ativado; o payload injetado é executado com privilégios da aplicação, permitindo comprometimento total do sistema.
No mesmo produto, das mais perigosas para as menos.