主要脆弱性情報 脆弱性情報番号: XWIKI-23109 タイトル: jsxおよびsxエンドポイントを通じて設定ファイルへのアクセスが可能 ステータス: 閉鎖 タイプ: バグ 優先度: ブロッカー 影響バージョン: 4.2-milestone-2 コンポーネント: 旧コア (Old Core) タグ: attack_dataleak, attacker_guest, security 環境: tomcat テストタイプ: 統合テスト (Integration) 難易度: 不明 ドキュメントリンク: https://github.com/xwiki/xwiki-platform/security/advisories/GHSA-m63c-3rmg-r2cf 説明 問題の説明: 特定のURLを通じて設定ファイルへのアクセスと読み取りが可能である。例えば 。 影響範囲: 任意のTomcat環境で再現可能であり、XWikiのDockerイメージでも容易に再現できる。これにより、攻撃者がデータベースの全認証情報などの機密データにアクセスできる可能性がある。 脆弱性のコード位置: https://github.com/xwiki/xwiki-platform/blob/f34d6bb28caf7f862eb5d98ea844b734924a8865/xwiki-platform-core/xwiki-platform-skin/xwiki-platform-skin-skinx/src/main/java/com/xpn/xwiki/web/sx/SxResourceSource.java#L59-L63 関連問題 依存関係: XCOMMONS-3327 (閉鎖済み) 原因となった問題: XWIKI-8140 (閉鎖済み) 解決策 修正バージョン: 16.10.7, 17.4.0-rc-1