CVE-2023-48292
XWiki एडमिन टूल्स एप्लिकेशन रन शेल कमांड CSRF RCE हमलों की अनुमति देता है
- प्रकाशित
- 20 नव॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 मार्च 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XWiki एडमिन टूल्स एप्लिकेशन XWiki के प्रशासन में सहायता के लिए उपकरण प्रदान करता है। संस्करण 4.4 से शुरू होकर संस्करण 4.5.1 से पहले तक, सर्वर पर शेल कमांड निष्पादित करने के लिए एडमिन टूल में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी भेद्यता मौजूद है, जो हमलावर को किसी एडमिन को शेल कमांड वाला URL लोड करने के लिए धोखा देकर मनमाने शेल कमांड निष्पादित करने की अनुमति देती है। हमले के लिए एक बहुत ही सरल संभावना टिप्पणियाँ हैं। जब हमलावर विकी के किसी भी पृष्ठ पर टिप्पणी छोड़ सकता है, तो टिप्पणी में `/xwiki/bin/view/Admin/RunShellCommand?command=touch%20/tmp/attacked` जैसे URL वाली एक छवि शामिल करना पर्याप्त है। जब कोई एडमिन टिप्पणी देखता है, तो सर्वर पर `/tmp/attacked` फ़ाइल बन जाएगी। कमांड का आउटपुट भी XWiki सिंटैक्स इंजेक्शन के प्रति संवेदनशील है, जो XWiki इंस्टॉलेशन के संदर्भ में Groovy निष्पादित करने का एक सरल तरीका प्रदान करता है और इस प्रकार पूरे XWiki इंस्टॉलेशन की अखंडता और गोपनीयता से समझौता करने का और भी आसान तरीका है। एडमिन टूल्स के संस्करण 4.5.1 में फॉर्म टोकन जाँच जोड़कर इसे पैच किया गया है। कुछ वैकल्पिक उपाय उपलब्ध हैं। पैच को प्रभावित विकी पृष्ठों पर मैन्युअल रूप से लागू किया जा सकता है। वैकल्पिक रूप से, यदि शेल कमांड चलाने की संभावना की आवश्यकता नहीं है, तो `Admin.RunShellCommand` दस्तावेज़ को भी हटाया जा सकता है।
स्रोत
1Mehran Seifalinia · php · 29 मार्च 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।