CVE-2024-31982
XWiki Platform: Remote-Codeausführung als Gast über DatabaseSearch
- Veröffentlicht
- 10.04.2024
- Aktualisiert
- 25.09.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
XWiki Platform ist eine generische Wiki-Plattform. Beginnend mit Version 2.4-milestone-1 und vor den Versionen 4.10.20, 15.5.4 und 15.10-rc-1 ermöglicht die Datenbanksuche von XWiki Remote-Codeausführung über den Suchtext. Dies ermöglicht Remote-Codeausführung für jeden Besucher eines öffentlichen Wikis oder Benutzer eines geschlossenen Wikis, da die Datenbanksuche standardmäßig für alle Benutzer zugänglich ist. Dies beeinträchtigt die Vertraulichkeit, Integrität und Verfügbarkeit der gesamten XWiki-Installation. Diese Schwachstelle wurde in XWiki 14.10.20, 15.5.4 und 15.10RC1 behoben. Als Workaround kann der Patch manuell auf die Seite `Main.DatabaseSearch` angewendet werden. Alternativ kann diese Seite – sofern die Datenbanksuche nicht explizit von Benutzern genutzt wird – gelöscht werden, da sie nicht die standardmäßige Suchoberfläche von XWiki ist.
Quellen
4- CVE-2024-31982Exploit
Ein Tool zur Erkennung und Ausnutzung von Schwachstellen für CVE-2024-31982
- CVE-2024-31982Exploit
POC für CVE-2024-31982: XWiki Platform Remote Code Execution > 14.10.20
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.