XWiki Remote Code Execution vulnerability via user registration
87Vexday Risk Score
Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.
ssvc Actcvss 10epss 93%
de la publicación al arma
Publicada en NVD8 ene
VulnCheck+626d
probabilidad de explotación
93%top 1% de las CVE
explotación observada
síVulnCheck
En resumen
XWiki permite que atacantes ejecuten código malicioso durante el registro de usuarios ingresando texto especial en campos de nombre. Esto es crítico porque cualquiera puede registrarse y controlar el sistema si el registro está abierto para invitados.
Detalle técnico
Vulnerabilidad CWE-95 (Code Injection) en el endpoint de registro de XWiki permite ejecución de código arbitrario a través de entrada no sanitizada en parámetros de nombre y apellido. La explotación requiere solo acceso de red a instancias con registro de invitados habilitado; la carga inyectada se ejecuta con privilegios de aplicación, permitiendo compromiso total del sistema.
Resumen generado y traducido por IA a partir de la descripción oficial.
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. XWiki is vulnerable to a remote code execution (RCE) attack through its user registration feature. This issue allows an attacker to execute arbitrary code by crafting malicious payloads in the "first name" or "last name" fields during user registration. This impacts all installations that have user registration enabled for guests. This vulnerability has been patched in XWiki 14.10.17, 15.5.3 and 15.8 RC1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Productos afectados
xwiki · xwiki-platform