V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-37908
CVE
КритическийПодтвержденаЭксплойт есть

XWiki Rendering - это универсальная система рендеринга, которая преобразует текстовый ввод в заданном синтаксисе в другой синтаксис. Очистк…

CVSS
9.6
Критический
EPSS
0.01
p60
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

XWiki Rendering - это универсальная система рендеринга, которая преобразует текстовый ввод в заданном синтаксисе в другой синтаксис. Очистка атрибутов во время рендеринга XHTML, введенная в версии 14.6-rc-1, позволила внедрить произвольный HTML-код и, таким образом, межсайтовый скриптинг через недопустимые имена атрибутов. Это можно использовать, например, через синтаксис ссылок в любом контенте, поддерживающем синтаксис XWiki, например, в комментариях в XWiki. Когда пользователь перемещает мышь над вредоносной ссылкой, вредоносный код JavaScript выполняется в контексте сеанса пользователя. Когда этот пользователь является привилегированным пользователем, имеющим права программирования, это позволяет выполнять код на стороне сервера с правами программирования, что влияет на конфиденциальность, целостность и доступность экземпляра XWiki. Хотя этот атрибут был правильно распознан как недопустимый, атрибут все равно печатался с префиксом `data-xwiki-translated-attribute-` без дальнейшей очистки или проверки. Эта проблема была исправлена в XWiki 14.10.4 и 15.0 RC1 путем удаления символов, не разрешенных в атрибутах данных, и последующей повторной проверки очищенного атрибута. Известных обходных путей нет, кроме обновления до версии, включающей исправление.

Теги · CWE
Без аутентификации
CWE-83
CAPEC-243
CAPEC-244
CAPEC-588
Затронутые продукты
Xwiki-rendering 14.6–14.10.4
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.011 · p60
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2023-37908
github-poc · https://github.com/shoucheng3/xwiki__xwiki-rendering_CVE-2023-37908_14-10-3
Enterprise
Затронутые продукты
ПродуктВендорСтатус
xwiki-rendering*Отслеживается
Источники данных
CVE