CVE-2025-55749XWiki是一个开源的企业级Wiki软件平台。在16.7.0至16.10.11、17.4.4和17.7.0版本中,使用XWiki Jetty包(XJetty)部署的实例存在严重的安全漏洞。该漏洞源于XJetty配置不当,将webapp目录通过静态资源上下文暴露出来,攻击者可以利用路径遍历技术访问webapp文件夹中的任意文件。由于XWiki的配置文件中通常存储有数据库凭据、加密密钥等敏感信息,攻击者获取这些文件后可能导致严重的横向移动和数据泄露风险。此漏洞无需任何认证即可利用,CVSS评分达到7.5分,属于高危漏洞。建议受影响用户立即升级到官方修复版本。
该漏洞的根本原因在于XJetty服务器的静态文件服务配置存在缺陷。在XWiki的Jetty部署模式下,webapp目录被错误地暴露为一个静态资源上下文。攻击者可以通过构造特殊的HTTP请求,利用路径遍历字符(如../)来访问webapp目录之外的敏感文件。典型的攻击路径包括但不限于:访问WEB-INF/web.xml获取应用配置、读取数据库配置文件获取凭据、访问其他包含敏感信息的配置文件。由于请求通过网络发起且无需任何认证,任何能够访问XWiki实例的攻击者都可以实施利用。漏洞影响的是使用官方XJetty打包部署的用户,其他部署方式(如WAR部署在外部Servlet容器)不受影响。