CVE-2024-31982 — 神龙十问 AI 深度分析摘要
CVSS 10.0 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:XWiki 数据库搜索功能存在 **SSTI (服务端模板注入)** 漏洞。 💥 **后果**:攻击者可通过构造恶意搜索文本,实现 **RCE (远程代码执行)**,直接控制服务器。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE**:CWE-95 (代码注入)。 📍 **缺陷点**:`Main.DatabaseSearch` 页面未对输入进行严格过滤,允许执行 Groovy 脚本。
Q3影响谁?(版本/组件)
📦 **产品**:XWiki Platform。 📅 **版本**:2.4-milestone-1 至 4.10.20、15.5.4、15.10-rc-1 之前的所有版本。
Q4黑客能干啥?(权限/数据)
👮 **权限**:无需认证(公共Wiki)或仅需普通用户权限(封闭Wiki)。 📂 **数据**:完全控制服务器,可读取/修改/删除任何数据,甚至接管系统。
Q5利用门槛高吗?(认证/配置)
📉 **门槛**:极低。 🔓 **认证**:**PR:N** (无需权限),**UI:N** (无需用户交互)。 ⚙️ **配置**:默认配置下数据库搜索对所有用户开放,极易利用。
Q6有现成Exp吗?(PoC/在野利用)
🧨 **Exp**:有现成 PoC 和自动化工具。 🔗 **来源**:GitHub 上已有多个 POC 脚本(如 `CVEHunter`、Nuclei 模板),可直接批量扫描。
Q7怎么自查?(特征/扫描)
🔎 **自查**:访问 `/bin/get/Main/DatabaseSearch`。 🧪 **测试**:在搜索框注入 `{{{}}{{async async=false}}{{groovy}}println("Test"){{/groovy}}{{/`,若执行成功则中招。
Q8官方修了吗?(补丁/缓解)
🛡️ **补丁**:已修复。 ✅ **版本**:升级至 **14.10.20**、**15.5.4** 或 **15.10-rc-1** 及以上版本。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**: 1. 手动修补 `Main.DatabaseSearch` 页面代码。 2. 若不使用该功能,直接**删除** `Main.DatabaseSearch` 页面。
Q10急不急?(优先级建议)
⚡ **优先级**:**极高 (Critical)**。 📢 **建议**:CVSS 9.8 分,攻击简单且后果严重,建议**立即**升级或应用临时规避措施。