CVE-2024-31984: falha crítica em xwiki-platform
XWiki Platform: Remote code execution through space title and Solr space facet
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma falha no XWiki permite que qualquer usuário execute código malicioso editando o título de um espaço, recurso acessível a todos os usuários por padrão. Isso dá aos invasores controle total sobre toda a instalação XWiki.
Uma vulnerabilidade de CWE-95 (falta de neutralização de diretivas em código avaliado dinamicamente) no mecanismo de busca Solr do XWiki permite execução remota de código através de títulos de espaço especialmente elaborados. Afeta versões 7.2-rc-1 até 15.10-rc-1 (excluindo versões corrigidas), requer apenas permissões de edição de título de espaço (padrão para todos os usuários), e permite execução de código Groovy arbitrário com privilégios completos do sistema.
No mesmo produto, das mais perigosas para as menos.