Positive Technologies помогла исправить уязвимости в XWiki

Эксперты PT SWARM обнаружили три уязвимости в опенсорсной платформе XWiki, которую компании используют для создания вики-сайтов. Успешная эксплуатация недостатков безопасности могла позволить атакующему похитить данные сотрудников и заблокировать доступ к XWiki, что нарушило бы операционные процессы компании. Разработчик проекта был уведомлен об угрозе в рамках политики ответственного разглашения и выпустил обновление ПО.

Уязвимости PT-2025-30704 (CVE-2025-32429, BDU: 2025-09129) было присвоено 9,3 балла из 10 по шкале CVSS 4.0, что соответствует критическому уровню угрозы. Две другие бреши были объединены общим идентификатором PT-2025-319422 (CVE-2025-32430, BDU: 2025-06941) и получили по 6,5 балла.

«При отправке специального HTTP-запроса от неаутентифицированного пользователя платформа очищала не все входные данные, что позволяло бы злоумышленнику внедрить SQL-инъекцию (HQL-инъекцию). При этом уязвимость CVE-2025-32429 нельзя назвать стандартной, так как возможности ее использования были ограничены особенностями работы XWiki. Успешно проэксплуатировав ошибку, нарушитель мог отправить в базу данных множество HTTP-запросов с командой "заснуть", что перегрузило бы XWiki, вызвав отказ в обслуживании» — прокомментировал Алексей Соловьев, руководитель группы экспертизы отдела анализа защищенности веб-приложений, Positive Technologies.

https://ptsecurity.com/about/news/pt-helped-patch-vulnerabilities-in-xwiki-a-wiki-creation-platform/

#cybersecurity #news