CVE-2023-48292
XWiki Admin Tools Application Run Shell Command ermöglicht CSRF-RCE-Angriffe
- Veröffentlicht
- 20.11.2023
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 29.03.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 97,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die XWiki Admin Tools Application stellt Werkzeuge zur Administration von XWiki bereit. Ab Version 4.4 und vor Version 4.5.1 ermöglicht eine Cross-Site-Request-Forgery-Schwachstelle im Admin-Werkzeug zur Ausführung von Shell-Befehlen auf dem Server einem Angreifer, beliebige Shell-Befehle auszuführen, indem ein Admin dazu gebracht wird, die URL mit dem Shell-Befehl zu laden. Eine sehr einfache Möglichkeit für einen Angriff sind Kommentare. Wenn der Angreifer auf einer beliebigen Wiki-Seite einen Kommentar hinterlassen kann, reicht es aus, ein Bild mit einer URL wie `/xwiki/bin/view/Admin/RunShellCommand?command=touch%20/tmp/attacked` in den Kommentar einzufügen. Wenn ein Admin den Kommentar ansieht, wird auf dem Server die Datei `/tmp/attacked` erstellt. Die Ausgabe des Befehls ist ebenfalls anfällig für XWiki-Syntax-Injection, was eine einfache Möglichkeit bietet, Groovy im Kontext der XWiki-Installation auszuführen, und damit einen noch einfacheren Weg, die Integrität und Vertraulichkeit der gesamten XWiki-Installation zu gefährden. Dies wurde durch das Hinzufügen einer Formular-Token-Prüfung in Version 4.5.1 der Admin-Tools behoben. Es sind einige Workarounds verfügbar. Der Patch kann manuell auf die betroffenen Wiki-Seiten angewendet werden. Alternativ kann das Dokument `Admin.RunShellCommand` auch gelöscht werden, wenn die Möglichkeit zur Ausführung von Shell-Befehlen nicht benötigt wird.
Quellen
1Mehran Seifalinia · php · 29.03.2025
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.