CVE-2023-48292
XWiki Admin Tools Application Run Shell Command 允许 CSRF RCE 攻击
- 已发布
- 2023年11月20日
- 已更新
- 2024年8月2日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2025年3月29日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H中 · 未来 30 天
- 百分位
- 97.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
XWiki Admin Tools 应用程序提供用于帮助管理 XWiki 的工具。从 4.4 版本开始到 4.5.1 版本之前,管理员工具中用于在服务器上执行 shell 命令的功能存在一个跨站请求伪造漏洞,该漏洞允许攻击者通过诱使管理员加载带有 shell 命令的 URL 来执行任意 shell 命令。一种非常简单的攻击方式是评论。当攻击者能够在 wiki 的任何页面上留下评论时,只需在评论中包含一个带有如下 URL 的图片:`/xwiki/bin/view/Admin/RunShellCommand?command=touch%20/tmp/attacked` 即可。当管理员查看该评论时,服务器上将会创建文件 `/tmp/attacked`。命令的输出同样容易受到 XWiki 语法注入的影响,这提供了一种在 XWiki 安装上下文中执行 Groovy 的简单方法,从而更容易破坏整个 XWiki 安装的完整性和机密性。该问题已通过在 4.5.1 版本的 Admin Tools 中添加表单令牌检查得到修复。还提供了一些变通方案。可以将补丁手动应用到受影响的 wiki 页面。或者,如果不需要运行 shell 命令的功能,也可以删除文档 `Admin.RunShellCommand`。
来源
1Mehran Seifalinia · php · 2025年3月29日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。