XWiki Platform /rest/wikis/xwiki/pages 权限绕过漏洞(CVE-2025-29925)

日期: 2025-09-12 | 影响软件: XWiki Platform | POC: 否

漏洞描述

XWiki平台是一个通用的维基平台。在15.10.14、16.4.6和16.10.0-rc-1之前,当请求REST端点/rest/wikis/[wikiName]/pages时,即使用户没有查看权限,受保护的页面也会被列出。当整个维基用"防止未注册用户查看页面"保护时,这一点尤其明显:该端点仍会列出维基的页面,但仅限于主维基。这个问题在XWiki 15.10.14、16.4.6、16.10.0RC1中得到了修复。在这些版本中,仍然可以请求该端点,但结果会根据页面的权限进行过滤。

PoC代码

暂无

相关漏洞推荐