CVE-2023-48292
XWiki Admin Tools Application Run Shell Command يسمح بهجمات CSRF وRCE
- تم النشر
- 20/11/2023
- محدث
- 02/08/2024
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/03/2025
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
يوفر تطبيق XWiki Admin Tools أدوات للمساعدة في إدارة XWiki. بدءًا من الإصدار 4.4 وحتى ما قبل الإصدار 4.5.1، تسمح ثغرة تزوير الطلب عبر المواقع (CSRF) في أداة الإدارة لتنفيذ أوامر الصدفة على الخادم للمهاجم بتنفيذ أوامر صدفة عشوائية عن طريق خداع المسؤول لتحميل عنوان URL الذي يحتوي على أمر الصدفة. ومن أبسط الطرق الممكنة للهجوم هي التعليقات. فعندما يتمكن المهاجم من ترك تعليق على أي صفحة في الويكي، يكفي أن يضمّن صورة بعنوان URL مثل `/xwiki/bin/view/Admin/RunShellCommand?command=touch%20/tmp/attacked` في التعليق. وعندما يعرض المسؤول التعليق، سيتم إنشاء الملف `/tmp/attacked` على الخادم. كما أن مخرجات الأمر معرضة أيضًا لحقن صياغة XWiki، وهو ما يوفر طريقة بسيطة لتنفيذ Groovy في سياق تثبيت XWiki، وبالتالي طريقة أسهل للمساس بسلامة وسرية تثبيت XWiki بالكامل. تم إصلاح هذه الثغرة بإضافة فحص رمز النموذج في الإصدار 4.5.1 من أدوات الإدارة. وتتوفر بعض الحلول البديلة. يمكن تطبيق التصحيح يدويًا على صفحات الويكي المتأثرة. بدلاً من ذلك، يمكن أيضًا حذف المستند `Admin.RunShellCommand` إذا لم تكن هناك حاجة لإمكانية تنفيذ أوامر الصدفة.
المصادر
1Mehran Seifalinia · php · 29/03/2025
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.