CVE-2024-31982
XWiki Platform: Execução remota de código como convidado via DatabaseSearch
- Publicado
- 10 de abr. de 2024
- Atualizado
- 25 de set. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
XWiki Platform é uma plataforma wiki genérica. A partir da versão 2.4-milestone-1 e antes das versões 4.10.20, 15.5.4 e 15.10-rc-1, a pesquisa no banco de dados do XWiki permite execução remota de código por meio do texto de pesquisa. Isso permite execução remota de código para qualquer visitante de uma wiki pública ou usuário de uma wiki fechada, pois a pesquisa no banco de dados é acessível por padrão a todos os usuários. Isso afeta a confidencialidade, a integridade e a disponibilidade de toda a instalação do XWiki. Esta vulnerabilidade foi corrigida no XWiki 14.10.20, 15.5.4 e 15.10RC1. Como medida de contorno, pode-se aplicar manualmente o patch à página `Main.DatabaseSearch`. Alternativamente, a menos que a pesquisa no banco de dados seja explicitamente usada pelos usuários, essa página pode ser excluída, pois não é a interface de pesquisa padrão do XWiki.
Fontes
4- CVE-2024-31982Exploit
Uma ferramenta para detecção de vulnerabilidades e exploração da CVE-2024-31982
- CVE-2024-31982Exploit
POC para CVE-2024-31982: Execução Remota de Código no XWiki Platform > 14.10.20
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.