XWiki Admin Tools Application에서 발생하는 CSRF를 통한 RCE 취약점(CVE-2023-48292)
XWiki Admin Tools Application 이란?- XWiki 인스턴스를 관리하기 위한 다양한 도구를 제공하는 애플리케이션- Admin.RunShellCommand는 XWiki Admin Tools Application 내의 특정 기능 페이지 중 하나로, 서버에서 쉘 명령어를 실행하는 기능을 담당 CSRF(Cross-Site Request Forgery)란?- 공격자가 사용자가 신뢰하는 웹 애플리케이션에서 사용자의 권한을 도용하여 원하지 않는 요청을 실행시키는 취약점- 하기 취약점의 경우, 공격자가 악성 URL을 포함한 콘텐츠를 삽입하고, 관리자가 악성 URL이 포함된 콘텐츠 확인 시 공격 실행됨 취약점 설명XWiki Admin Tools Application에 CSRF 보호를 위한 토큰 ..