# XWiki 允许未注册用户通过 REST 端点访问私有页面信息
## 漏洞概述
XWiki Platform 在某些版本中存在漏洞,导致未授权用户可以通过 REST 接口访问受保护页面的信息。
## 影响版本
- 15.10.14 之前的所有版本
- 16.4.6 之前的所有版本
- 16.10.0-rc-1 之前的所有版本
## 漏洞细节
在受保护的 wiki 中,即使用户没有查看权限,也可以通过请求 REST 端点 `/rest/wikis/[wikiName]/pages` 来获取页面列表。特别是当整个 wiki 被设置为“阻止未注册用户查看页面”时,该端点仍然会列出主 wiki 的所有页面。
## 影响
- 未经授权的用户可能通过 REST 端点访问受保护页信息。
- 已在 15.10.14、16.4.6 和 16.10.0RC1 版本中修复此问题。新版本会根据页面权限过滤请求结果,只显示用户有权限查看的页面。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | A vulnerability in XWiki's REST API allows unauthenticated users to access information about private pages through the pages endpoint. This could lead to disclosure of sensitive information and page metadata. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-29925.yaml | POC详情 |
标题: [XWIKI-22630] REST API is returning pages not visible for Guest users - XWiki.org JIRA -- 🔗来源链接
标签: x_refsource_MISC
标题: [XWIKI-22639] WikiPages REST endpoint always query main wiki in path based instances - XWiki.org JIRA -- 🔗来源链接
标签: x_refsource_MISC
标题: Unregistered users can access private pages information through REST endpoint · Advisory · xwiki/xwiki-platform · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
标题: XWIKI-22639: WikiPages REST endpoint always query main wiki in path b… · xwiki/xwiki-platform@1fb12d2 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: XWIKI-22639: WikiPages REST endpoint always query main wiki in path b… · xwiki/xwiki-platform@bca72f5 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
暂无评论