CVE-2024-31982
严重已发布
XWiki Platform:以访客身份通过 DatabaseSearch 远程执行代码
- 已发布
- 2024年4月10日
- 已更新
- 2025年9月25日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
10.0/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H34.5%
中 · 未来 30 天
- 百分位
- 98.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
XWiki Platform 是一个通用维基平台。从 2.4-milestone-1 版本开始,直至 4.10.20、15.5.4 和 15.10-rc-1 之前的版本,XWiki 的数据库搜索允许通过搜索文本实现远程代码执行。由于数据库搜索默认对所有用户开放,因此公共维基的任何访客或封闭维基的任何用户都可以进行远程代码执行。这会影响整个 XWiki 安装的机密性、完整性和可用性。该漏洞已在 XWiki 14.10.20、15.5.4 和 15.10RC1 中修复。作为临时解决方案,可以手动将补丁应用到 `Main.DatabaseSearch` 页面。或者,除非用户显式使用数据库搜索,否则可以删除该页面,因为它不是 XWiki 的默认搜索界面。
来源
4- CVE-2024-31982漏洞利用
用于 CVE-2024-31982 的漏洞检测与利用工具
- CVE-2024-31982漏洞利用
CVE-2024-31982 的 PoC:XWiki 平台远程代码执行 > 14.10.20
概念验证漏洞利用代码,针对CVE-2024-31982:Java服务端模板注入(SSTI)导致通过Groovy有效载荷注入实现远程代码执行。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。