CVE-2026-33229
XWiki प्लेटफ़ॉर्म असुरक्षित Velocity स्क्रिप्टिंग API के माध्यम से स्क्रिप्ट अधिकार के साथ रिमोट कोड निष्पादन से प्रभावित
- प्रकाशित
- 8 अप्रैल 2026
- अद्यतन
- 10 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 44.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XWiki Platform एक सामान्य विकी प्लेटफ़ॉर्म है जो इसके ऊपर बनाए गए अनुप्रयोगों के लिए रनटाइम सेवाएँ प्रदान करता है। 17.4.8 और 17.10.1 से पहले, एक अनुचित रूप से संरक्षित स्क्रिप्टिंग API किसी भी उपयोगकर्ता को स्क्रिप्ट अधिकार के साथ Velocity स्क्रिप्टिंग API के सैंडबॉक्सिंग को बायपास करने और, उदाहरण के लिए, मनमाने Python स्क्रिप्ट निष्पादित करने की अनुमति देता है, जिससे XWiki इंस्टेंस तक पूर्ण पहुँच मिलती है और इस प्रकार पूरे इंस्टेंस की गोपनीयता, अखंडता और उपलब्धता से समझौता होता है। ध्यान दें कि स्क्रिप्ट अधिकार पहले से ही उच्च स्तर की पहुँच का गठन करता है जिसे हम अविश्वसनीय उपयोगकर्ताओं को देने की अनुशंसा नहीं करते हैं। यह भेद्यता 17.4.8 और 17.10.1 में ठीक की गई है।
स्रोत
1- CVE-2026-33229एक्सप्लॉइट
# CVE-2026-33229 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट Apache Velocity सैंडबॉक्स बायपास के माध्यम से XWiki RCE, तकनीकी विवरण और एक कार्यशील पेलोड के साथ।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।