XWiki /bin/jsx/Main/WebHome 目录遍历漏洞(CVE-2026-23734)

2026-06-05 XWiki PoC No

Description

XWiki 是XWiki企业级开源Wiki平台的核心组件库,负责提供基础功能。该漏洞源于其ssx和jsx端点未能正确处理用户输入的resources参数,攻击者通过构造包含路径遍历序列(如/../../)的URL,可绕过目录限制。利用此漏洞,攻击者能够读取服务器上WEB-INF目录下的敏感配置文件(如xwiki.cfg),这些文件通常包含数据库凭据、加密密钥等核心业务系统机密信息,可导致攻击者完全接管核心业务系统。建议企业将其列为高优先级,立即进行排查修复。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities