CVE-2025-54990XWiki AdminTools是一款集成在XWiki平台上的管理工具插件,用于管理运行中的XWiki实例。该插件在1.1版本之前存在一个访问控制安全漏洞,允许没有管理员权限的普通用户访问AdminTools.SpammedPages页面。虽然非管理员用户在访问该页面时无法看到实际数据内容,但页面本身仍然可以被加载和访问,这违反了最小权限原则。攻击者可以利用这一漏洞探测系统内部结构,获取有关被标记为垃圾页面的信息,可能辅助进一步的攻击活动。该漏洞无需任何认证,攻击者只需能够访问XWiki实例即可利用。攻击复杂度低,影响系统的机密性。
该漏洞属于水平权限绕过问题。在XWiki AdminTools插件中,AdminTools.SpammedPages页面的访问控制配置存在缺陷。具体问题在于:1) 页面设计时未正确设置View权限限制,导致非管理员用户组(如XWikiAdminGroup)也能访问该页面;2) 虽然页面渲染逻辑中包含了对非管理员用户的数据隐藏机制,但页面路由和基础框架仍然允许请求通过;3) 攻击者通过直接访问/wiki/xwiki/bin/view/AdminTools/SpammedPages路径即可触发漏洞。漏洞利用无需特殊构造的请求或参数,标准的HTTP GET请求即可访问目标页面。攻击者可借此了解哪些页面被标记为垃圾内容,可能包含敏感信息或内部页面名称。