← volver
CVE-2023-26477criticalCWE-95

org.xwiki.platform:xwiki-platform-flamingo-theme-ui Eval Injection vulnerability

50Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 10epss 75%
probabilidad de explotación
75%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Una vulnerabilidad en XWiki permite que atacantes inyecten y ejecuten código arbitrario (scripts Groovy, Python, Velocity) a través de un parámetro de URL llamado 'newThemeName' al cambiar temas. Esto puede comprometer completamente el wiki y cualquier sistema donde se ejecute.

Detalle técnico

Inyección de código CWE-95 via el parámetro 'newThemeName' en la URL permite ejecución remota de código sin autenticación mediante inyección de macros de sintaxis wiki (Groovy, Python, Velocity). La explotación requiere solo la manipulación de parámetros de URL; no hay prerequisitos de autenticación. El impacto es crítico ya que permite ejecución arbitraria de código y compromiso total del sistema.

Resumen generado y traducido por IA a partir de la descripción oficial.
XWiki Platform is a generic wiki platform. Starting in versions 6.3-rc-1 and 6.2.4, it's possible to inject arbitrary wiki syntax including Groovy, Python and Velocity script macros via the `newThemeName` request parameter (URL parameter), in combination with additional parameters. This has been patched in the supported versions 13.10.10, 14.9-rc-1, and 14.4.6. As a workaround, it is possible to edit `FlamingoThemesCode.WebHomeSheet` and manually perform the changes from the patch fixing the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Productos afectados
xwiki · xwiki-platform