[TLP:CLEAR] XWiki opravuje kritickú zraniteľnosť
XWiki verziami 15.10.11, 16.4.1 a 16.5.0-rc-1 opravuje kritickú zraniteľnosť [3].
Neautentizovanému vzdialenému útočníkovi je z dôvodu nedostatočnej kontroly vstupu vyhľadávania umožnené spustiť Groovy alebo Velocity kód, čo umožní vykonávať ľubovolné akcie v operačnom systéme inštancie s právami používateľa, pod ktorým je XWiki inštancia spustená [1]. PoC script je možné získať z [2], kde heslo k súboru je "ZDI-CAN-23994" a popis jeho funkcionality je možné nájsť na [1]. Informácie ohľadom dočasnej opravy je možné nájsť na [3].
Zraniteľnosť sa nachádza v produkte Xwiki vo verziách (>=5.3-milestone-2 AND <15.10.11) OR (>=16.0.0-rc-1 AND <16.4.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Viac informácií:
- CVE-2025-24893 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-95: Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 20. 2. 2025.
Odkazy
Za CESNET-CERTS Martin Krajči dňa 26. 2. 2025.