CVE-2024-31982
XWiki Platform: Exécution de code à distance en tant qu'invité via DatabaseSearch
- Publié
- 10 avr. 2024
- Mise à jour
- 25 sept. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
XWiki Platform est une plateforme wiki générique. À partir de la version 2.4-milestone-1 et avant les versions 4.10.20, 15.5.4 et 15.10-rc-1, la recherche en base de données de XWiki permet l'exécution de code à distance via le texte recherché. Cela permet l'exécution de code à distance pour tout visiteur d'un wiki public ou tout utilisateur d'un wiki fermé, car la recherche en base de données est accessible par défaut à tous les utilisateurs. Cela impacte la confidentialité, l'intégrité et la disponibilité de l'ensemble de l'installation XWiki. Cette vulnérabilité a été corrigée dans XWiki 14.10.20, 15.5.4 et 15.10RC1. En guise de solution de contournement, il est possible d'appliquer manuellement le correctif à la page `Main.DatabaseSearch`. Alternativement, à moins que la recherche en base de données ne soit explicitement utilisée par les utilisateurs, cette page peut être supprimée, car il ne s'agit pas de l'interface de recherche par défaut de XWiki.
Sources
4- CVE-2024-31982Exploit
Un outil de détection et d'exploitation de vulnérabilités pour CVE-2024-31982
- CVE-2024-31982Exploit
POC pour CVE-2024-31982 : Exécution de code à distance sur XWiki Platform > 14.10.20
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.