CVE-2024-31982
XWiki Platform: تنفيذ تعليمات برمجية عن بُعد كضيف عبر DatabaseSearch
- تم النشر
- 10/04/2024
- محدث
- 25/09/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
منصة XWiki هي منصة wiki عامة. بدءًا من الإصدار 2.4-milestone-1 وقبل الإصدارات 4.10.20 و15.5.4 و15.10-rc-1، يسمح بحث قاعدة بيانات XWiki بتنفيذ التعليمات البرمجية عن بُعد عبر نص البحث. يتيح ذلك تنفيذ التعليمات البرمجية عن بُعد لأي زائر لويكي عام أو مستخدم لويكي مغلق، نظرًا لأن بحث قاعدة البيانات متاح افتراضيًا لجميع المستخدمين. يؤثر هذا على سرية وسلامة وتوافر تثبيت XWiki بالكامل. تم إصلاح هذه الثغرة الأمنية في XWiki 14.10.20 و15.5.4 و15.10RC1. كحل بديل، يمكن للمرء تطبيق التصحيح يدويًا على الصفحة `Main.DatabaseSearch`. بدلاً من ذلك، ما لم يتم استخدام بحث قاعدة البيانات بشكل صريح من قبل المستخدمين، يمكن حذف هذه الصفحة لأنها ليست واجهة البحث الافتراضية في XWiki.
المصادر
4- CVE-2024-31982استغلال
أداة لاكتشاف الثغرات واستغلالها لـ CVE-2024-31982
- CVE-2024-31982استغلال
POC لـ CVE-2024-31982: تنفيذ التعليمات البرمجية عن بُعد في XWiki Platform > 14.10.20
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.