CVE-2024-31982
XWiki Platform: DatabaseSearch के माध्यम से अतिथि के रूप में दूरस्थ कोड निष्पादन
- प्रकाशित
- 10 अप्रैल 2024
- अद्यतन
- 25 सित॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XWiki Platform एक सामान्य विकी प्लेटफॉर्म है। संस्करण 2.4-milestone-1 से शुरू होकर संस्करण 4.10.20, 15.5.4, और 15.10-rc-1 से पहले के संस्करणों में, XWiki का डेटाबेस खोज खोज पाठ के माध्यम से रिमोट कोड निष्पादन की अनुमति देता है। यह किसी सार्वजनिक विकी के किसी भी आगंतुक या बंद विकी के उपयोगकर्ता के लिए रिमोट कोड निष्पादन की अनुमति देता है, क्योंकि डेटाबेस खोज डिफ़ॉल्ट रूप से सभी उपयोगकर्ताओं के लिए सुलभ है। यह संपूर्ण XWiki इंस्टॉलेशन की गोपनीयता, अखंडता और उपलब्धता को प्रभावित करता है। यह भेद्यता XWiki 14.10.20, 15.5.4 और 15.10RC1 में पैच की गई है। वैकल्पिक समाधान के रूप में, कोई व्यक्ति `Main.DatabaseSearch` पृष्ठ पर मैन्युअल रूप से पैच लागू कर सकता है। वैकल्पिक रूप से, जब तक डेटाबेस खोज का उपयोग उपयोगकर्ताओं द्वारा स्पष्ट रूप से नहीं किया जाता है, यह पृष्ठ हटाया जा सकता है क्योंकि यह XWiki का डिफ़ॉल्ट खोज इंटरफ़ेस नहीं है।
स्रोत
4- CVE-2024-31982एक्सप्लॉइट
CVE-2024-31982 के लिए भेद्यता का पता लगाने और शोषण करने वाला एक उपकरण
- CVE-2024-31982एक्सप्लॉइट
CVE-2024-31982 के लिए POC: XWiki Platform Remote Code Execution > 14.10.20
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।