通过用户注册的 XWiki 远程代码执行漏洞 (CVE-2024-21650)
CVE编号
CVE-2024-21650利用情况
暂无补丁情况
N/A披露时间
2024-01-09漏洞描述
XWiki Platform 是一个通用的维基平台,为基于该平台构建的应用程序提供运行时服务。XWiki 在用户注册功能中存在远程代码执行(RCE)漏洞。攻击者可以通过在用户注册过程中的“名字”或“姓氏”字段中构造恶意载荷来执行任意代码。这会影响所有开启了来宾用户注册功能的安装。该漏洞已在 XWiki 14.10.17、15.5.3 和 15.8 RC1 版本中得到修复。解决建议
"将组件 org.xwiki.platform:xwiki-platform-administration-ui 升级至 14.10.17 及以上版本""将组件 org.xwiki.platform:xwiki-platform-administration-ui 升级至 15.5.3 及以上版本""将组件 org.xwiki.platform:xwiki-platform-administration-ui 升级至 15.8-rc-1 及以上版本"- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 已更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
CWE-95 | 动态执行代码中指令转义处理不恰当(Eval注入) |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论