CVE-2025-65090CVE-2025-65090是XWiki平台中Full Calendar Macro组件的一个中等严重性安全漏洞。该漏洞允许未经授权的用户(包括访客用户)通过访问Calendar.JSONService页面来获取数据库中的敏感信息,但不包括密码。漏洞影响版本小于2.4.6,在2.4.6版本中已修复。攻击者无需认证即可利用此漏洞,仅需通过网络发送特制请求即可获取XWiki wiki中存储的各种对象数据。由于CVSS评分为5.3(中等),机密性影响为低,但该漏洞仍可能泄露业务敏感数据,建议受影响的用户尽快升级到最新版本或采取临时缓解措施。
漏洞存在于XWiki Full Calendar Macro的Calendar.JSONService端点。该组件用于在日历上展示wiki中的对象。在2.4.6之前的版本中,由于访问控制不当,任何有权查看Calendar.JSONService页面的用户(包括未登录的访客用户)都可以访问数据库中的信息。攻击者通过构造特定的HTTP请求到Calendar.JSONService端点,可以触发数据查询并获取返回的数据库记录。返回的数据包含wiki中存储的各种对象字段,但根据描述密码字段被排除在外。攻击利用方式简单直接,无需特殊权限或用户交互,攻击向量为网络层面,攻击复杂度低。漏洞的技术根源在于对JSONService端点的权限检查不充分,未正确限制数据访问范围。修复方案在commit 25bc14c181c9a92f493b20ac264388c7ba171884中实现,通过加强访问控制和数据过滤来解决信息泄露问题。