[TLP:CLEAR] XWiki opravuje kritickú zraniteľnosť

XWiki verziami 15.10.11, 16.4.1 a 16.5.0-rc-1 opravuje kritickú zraniteľnosť [3].

XWiki - RCE (CVE-2025-24893) CVSS 9.8 (Critical)

Neautentizovanému vzdialenému útočníkovi je z dôvodu nedostatočnej kontroly vstupu vyhľadávania umožnené spustiť Groovy alebo Velocity kód, čo umožní vykonávať ľubovolné akcie v operačnom systéme inštancie s právami používateľa, pod ktorým je XWiki inštancia spustená [1]. PoC script je možné získať z [2], kde heslo k súboru je "ZDI-CAN-23994" a popis jeho funkcionality je možné nájsť na [1]. Informácie ohľadom dočasnej opravy je možné nájsť na [3].

Zraniteľnosť sa nachádza v produkte Xwiki vo verziách (>=5.3-milestone-2 AND <15.10.11) OR (>=16.0.0-rc-1 AND <16.4.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 20. 2. 2025.


Za CESNET-CERTS Martin Krajči dňa 26. 2. 2025.

CESNET CERTS Logo