CVE-2024-31982
XWiki Platform: удаленное выполнение кода от имени гостя через DatabaseSearch
- Опубликовано
- 10 апр. 2024 г.
- Обновлено
- 25 сент. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
XWiki Platform — это универсальная вики-платформа. Уязвимость присутствует, начиная с версии 2.4-milestone-1, во всех версиях до 4.10.20, 15.5.4 и 15.10-rc-1: поиск по базе данных XWiki позволяет выполнить удалённый код через текст поискового запроса. Это позволяет выполнить удалённый код любому посетителю публичной вики или пользователю закрытой вики, поскольку поиск по базе данных по умолчанию доступен всем пользователям. Это нарушает конфиденциальность, целостность и доступность всей установки XWiki. Данная уязвимость исправлена в XWiki 14.10.20, 15.5.4 и 15.10RC1. В качестве обходного пути можно вручную применить патч к странице `Main.DatabaseSearch`. Кроме того, если пользователи явно не используют поиск по базе данных, эту страницу можно удалить, так как она не является интерфейсом поиска XWiki по умолчанию.
Источники
4- CVE-2024-31982Эксплойт
Инструмент для обнаружения уязвимостей и эксплуатации CVE-2024-31982
- CVE-2024-31982Эксплойт
POC для CVE-2024-31982: Удаленное выполнение кода в XWiki Platform > 14.10.20
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.