# XWiki在通过REST API访问wiki级别附件列表和元数据时缺少授权
## 漏洞概述
XWiki 是一个通用的 Wiki 平台。在某些版本中,任何人都可以通过 Wiki 附件的 REST 端点访问任何附件的元数据,而没有根据当前用户权限进行过滤,导致未认证用户也可以利用这一漏洞,即使在私有 Wiki 中也能获取敏感信息。
## 影响版本
- 从 1.8.1 到 14.10.21
- 从 15.0-rc-1 到 15.10.11
- 从 16.0.0-rc-1 到 16.4.2
- 从 16.5.0-rc-1 到 16.6.9
## 细节
该漏洞允许任何用户(包括未认证用户)通过附件 REST 端点获取 Wiki 中任何附件的元数据。由于没有基于用户权限的过滤机制,攻击者在私有 Wiki 中也可以利用这个漏洞。
## 影响
此漏洞已在版本 14.10.22、15.10.12、16.4.3 和 16.7.0 中修复,任何运行受影响版本的 XWiki 都可能暴露其附件元数据给任何用户,包括未授权的。这会导致敏感信息泄露,并可能进一步用于其他攻击。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | A vulnerability in XWiki's REST API allows unauthenticated users to access attachments list and metadata through the attachments endpoint. This could lead to disclosure of sensitive information stored in attachments metadata. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2025/CVE-2025-46554.yaml | POC详情 |
标题: [XWIKI-22424] Anyone can access wiki attachments list and metadata via REST API - XWiki.org JIRA -- 🔗来源链接
标签: x_refsource_MISC
标题: Missing Authorization when accessing the wiki level attachments list and metadata via REST API · Advisory · xwiki/xwiki-platform · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
标题: XWIKI-4135: Component override support does not work · xwiki/xwiki-platform@37ecea8 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: XWIKI-22424: Improve attachment filtering · xwiki/xwiki-platform@a43e933 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
标题: XWIKI-22424: Improve attachment filtering · xwiki/xwiki-platform@c02ce78 · GitHub -- 🔗来源链接
标签: x_refsource_MISC
暂无评论