XWiki ユーザー登録におけるリモートコード実行

critical Web App Scanning プラグイン ID 114913

概要

XWiki ユーザー登録におけるリモートコード実行

説明

XWiki Platform バージョン 2.2 から 14.10.17、15.0-rc-1 から 15.5.3 15.6-rc-1 から 15.8-rc-1 では、ユーザー登録フォームの入力に対するサニタイズ処理が行われていないため、サーバーサイドテンプレートインジェクション (SSTI) の脆弱性があります。この脆弱性を利用することで、リモートの認証されていない攻撃者が権限昇格を実現し、脆弱な XWiki インスタンスでコードを実行する可能性があります。

ソリューション

XWiki をバージョン 14.10.17、15.5.3、15.8-rc-1 以降にアップグレードしてください。

参考資料

https://github.com/advisories/GHSA-rj7p-xjv7-7229

https://jira.xwiki.org/browse/XWIKI-21173

プラグインの詳細

深刻度: Critical

ID: 114913

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2025/7/18

更新日: 2025/7/18

スキャン テンプレート: basic, full, pci, scan

リスク情報

VPR

リスクファクター: Medium

スコア: 6.7

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-21650

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS スコアのソース: CVE-2024-21650

脆弱性情報

CPE: cpe:2.3:a:xwiki:xwiki:*:*:*:*:*:*:*:*

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2024/1/8

脆弱性公開日: 2024/1/7

参照情報

CVE: CVE-2024-21650