PT-2022-23182 · Unknown · Xwiki Platform

·

CVE-2022-36092

·

Publicado

2022-09-08

·

Atualizado

2022-09-16

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões antigas do XWiki Platform Core anteriores à 14.2 e à 13.10.4
Descrição
A vulnerabilidade permite que todas as verificações de direitos que normalmente impediriam um usuário de visualizar um documento em uma wiki sejam contornadas por meio da ação de login e de modelos especificados diretamente. Isso expõe o título, o conteúdo e os comentários de qualquer documento, bem como as propriedades dos objetos, embora a classe e o nome da propriedade devam ser conhecidos. A vulnerabilidade também pode ser explorada em wikis privadas.
Recomendações
Para versões anteriores à 14.2, atualize para a versão 14.2 ou posterior.
Para versões anteriores à 13.10.4, atualize para a versão 13.10.4 ou posterior.
Como solução temporária, é possível proteger todos os modelos individualmente adicionando código para verificar os direitos de acesso primeiro. No entanto, devido ao número de modelos e ao fato de que alguns deles precisam ser usados sem direitos de visualização, isso parece impraticável.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-36092
GHSA-8H89-34W2-JPFM

Produtos afetados

Xwiki Platform