CVE-2025-66474CVE-2025-66474是XWiki Rendering组件中的一个严重安全漏洞,CVSS评分高达8.8分。该漏洞源于XWiki Rendering对{{/html}}标签的防护不足,攻击者可以利用此漏洞注入恶意HTML内容,进而执行任意脚本宏(包括Groovy和Python宏),最终实现远程代码执行(RCE)。由于XWiki平台允许用户编辑个人资料或文档,攻击者只需拥有低权限账户即可利用此漏洞。成功利用后,攻击者不仅可以在服务器上执行任意系统命令,还能获得对整个Wiki内容的无限制读写权限,对系统机密性、完整性和可用性造成严重影响。此漏洞影响范围广泛,涉及多个XWiki LTS和稳定版本,建议用户尽快升级到修复版本。
XWiki Rendering是一个通用的渲染系统,用于将文本输入(如wiki语法、HTML等)转换为其他格式(如XHTML)。该漏洞的根本原因在于渲染器对{{/html}}标签的解析和过滤机制存在缺陷。攻击者可以通过在文档中注入特殊的{{/html}}标签来绕过现有的安全检查,触发HTML注入。进一步利用时,攻击者可以构造包含恶意脚本宏的页面内容,当其他用户访问或预览该页面时,服务器会执行其中的Groovy或Python代码。由于这些脚本宏具有执行系统命令的能力,攻击者可以完全控制服务器。漏洞利用的关键在于XWiki允许在文档中嵌入可执行脚本,而{{/html}}标签的不当处理为绕过安全边界提供了途径。攻击者利用此漏洞可以读取敏感配置文件、数据库凭证,并可能横向移动到其他系统。