XWiki Platform: Remote code execution from account via SearchSuggestSourceSheet
Um usuário com permissão básica de edição no XWiki pode executar código arbitrário no servidor adicionando um objeto especial a qualquer página, comprometendo completamente o sistema. Afeta todas as instalações XWiki da versão 5.0 até as versões corrigidas.
CWE-95 (Neutralização Inadequada de Diretivas em Código Avaliado Dinamicamente) permite que qualquer usuário autenticado com direitos de edição injete e execute código arbitrário via objetos XWiki.SearchSuggestSourceClass. A vulnerabilidade resulta da validação insuficiente no SearchSuggestSourceSheet, viabilizando execução direta de código no contexto do servidor e afetando confidencialidade, integridade e disponibilidade de toda a instalação.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →