دو آسیبپذیری جدی در سامانهی XWiki Rendering کشف شده است که امکان اجرای کد دلخواه (Code Injection) و حملات XSS پیشرفته را برای مهاجم فراهم میکند:
-
آسیبپذیری CVE-2025-53836 (شدت: 9.9)
این آسیبپذیری در سیستم XWiki Rendering، که یک سیستم عمومی برای تبدیل ورودیهای متنی (مانند سینتکس ویکی، HTML و غیره) به خروجیهای دیگر (مانند XHTML) است، شناسایی شده است.
در نسخههای 4.2-milestone-1 تا قبل از 13.10.11، 14.4.7 و 14.10، پردازشگر پیشفرض محتوای ماکروها، صفت «restricted» در زمینهی تبدیل (transformation context) را هنگام اجرای ماکروهای تودرتو حفظ نمیکند. این نقص، امکان اجرای ماکروهای ممنوعه در حالت محدود (مانند ماکروهای اسکریپت) را فراهم میکند؛ بهویژه ماکروهای cache و chart که در XWiki گنجانده شدهاند.
این آسیبپذیری در نسخههای 13.10.11، 14.4.7 و 14.10 برطرف شده است. برای جلوگیری از بهرهبرداری از این نقص، میتوان قابلیت افزودن نظرات را برای کاربران غیرمعتبر غیرفعال کرد تا زمان ارتقا به نسخههای اصلاحشده. با این حال، کاربران با دسترسی ویرایش همچنان میتوانند از طریق ویرایشگر Object نظرات را اضافه کنند.
-
آسیبپذیری CVE-2025-53835 (شدت: 9.0)
در نسخههای 5.4.5 تا قبل از 14.10، سینتکس XHTML به سینتکس xdom+xml/current وابسته بود که امکان ایجاد بلوکهای خام را فراهم میکرد. این بلوکها اجازه درج محتوای HTML دلخواه، از جمله کدهای جاوااسکریپت، را میدادند. این قابلیت، امکان حملات XSS (اسکریپتنویسی بینسایتی) را برای کاربرانی که قادر به ویرایش اسناد هستند، فراهم میکرد.
این آسیبپذیری در نسخهی 14.10 با حذف وابستگی به xdom+xml/current برطرف شده است. توجه داشته باشید که سینتکس xdom+xml همچنان در برابر این حمله آسیبپذیر است. از آنجا که هدف اصلی این سینتکس تست است و استفاده از آن نسبتاً پیچیده است، نباید در ویکیهای عملیاتی نصب یا استفاده شود. هیچ راهحل موقتی بهجز ارتقا به نسخه 14.10 وجود ندارد.
ترکیب این دو آسیبپذیری میتواند منجر به اجرای کد دلخواه روی کلاینت و حتی در برخی موارد اجرای کد در سمت سرور و دور زدن محدودیتهای امنیتی شود.
محصولات آسیبپذیر
- نسخههای XWiki Rendering از 4.2-milestone-1 تا قبل از 13.10.11، 14.4.7، 14.10
- نسخههای XWiki Rendering از 5.4.5 تا قبل از 14.10
توصیههای امنیتی
-
فوراً به یکی از نسخههای امن ارتقاء دهید:
-
نسخههای امن: 13.10.11، 14.4.7، 14.10
-
-
در صورتی که ارتقاء فوری ممکن نیست:
-
دسترسی به کامنتگذاری و ویرایش ماکروها را برای کاربران غیرقابل اعتماد غیرفعال کنید.
-
قالب xdom+xml را حذف یا غیرفعال کرده و اطمینان حاصل کنید که در ویکیهای عملیاتی استفاده نمیشود.
-
لاگها و فعالیتهای کاربران دارای سطح دسترسی ویرایش را بررسی کرده و بهدنبال رفتار مشکوک باشید.
-
منابع خبر:
- 5