XWiki 管理工具应用程序 CSRF 与 QueryOnXWiki 允许任意数据库查询 (CVE-2023-48293)

admin 2023-11-29 18:10:25 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
中危 XWiki 管理工具应用程序 CSRF 与 QueryOnXWiki 允许任意数据库查询 (CVE-2023-48293)

CVE编号

CVE-2023-48293

利用情况

暂无

补丁情况

官方补丁

披露时间

2023-11-21
漏洞描述
XWiki Admin Tools Application提供了帮助XWiki管理员进行管理的工具。在4.5.1版本之前,XWiki工具上的查询存在跨站请求伪造漏洞,允许在XWiki安装的数据库上执行任意数据库查询。其中包括修改和删除wiki的所有数据。攻击者可以利用此漏洞损坏wiki并创建具有提升特权的帐户,从而影响整个XWiki实例的机密性、完整性和可用性。可能的攻击向量是在wiki上的评论中,通过嵌入使用wiki语法的图像,例如`[[image:path:/xwiki/bin/view/Admin/QueryOnXWiki?query=DELETE%20FROM%20xwikidoc]]`,当管理员用户查看此评论时,所有文档都将从数据库中删除。此问题已在Admin Tools Application 4.5.1中修补,通过添加表单令牌检查。也可以使用一些解决方案来解决此问题。修补程序还可以手动应用于受影响的页面。或者,如果不需要查询工具,可以通过删除文档`Admin.SQLToolsGroovy`来禁用所有数据库查询工具。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/xwiki-contrib/application-admintools/commit/45298b4fbcafba...
https://github.com/xwiki-contrib/application-admintools/security/advisories/G...
https://jira.xwiki.org/browse/ADMINTOOL-92
阿里云评分 6.6
  • 攻击路径 远程
  • 攻击复杂度 复杂
  • 权限要求 普通权限
  • 影响范围 全局影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 无影响
  • 服务器危害 无影响
  • 全网数量 N/A
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  1