CVE-2024-21650
XWiki Remote Code Execution vulnerability via user registration
Em resumo
O XWiki permite que atacantes executem código malicioso durante o registro de usuários inserindo texto especial nos campos de nome. Isso é crítico porque qualquer pessoa pode se registrar e controlar o sistema se o registro estiver aberto para convidados.
Detalhe técnico
Vulnerabilidade CWE-95 (Code Injection) no endpoint de registro do XWiki permite execução de código arbitrário via entrada não sanitizada nos parâmetros de nome e sobrenome. A exploração requer apenas acesso à rede em instâncias com registro de convidados ativado; o payload injetado é executado com privilégios da aplicação, permitindo comprometimento total do sistema.
Resumo gerado e traduzido por IA a partir da descrição oficial.
XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. XWiki is vulnerable to a remote code execution (RCE) attack through its user registration feature. This issue allows an attacker to execute arbitrary code by crafting malicious payloads in the "first name" or "last name" fields during user registration. This impacts all installations that have user registration enabled for guests. This vulnerability has been patched in XWiki 14.10.17, 15.5.3 and 15.8 RC1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
xwiki · xwiki-platformQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →