PT-2022-23182 · Unknown · Xwiki Platform
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões antigas do XWiki Platform Core anteriores à 14.2 e à 13.10.4
Descrição
A vulnerabilidade permite que todas as verificações de direitos que normalmente impediriam um usuário de visualizar um documento em uma wiki sejam contornadas por meio da ação de login e de modelos especificados diretamente. Isso expõe o título, o conteúdo e os comentários de qualquer documento, bem como as propriedades dos objetos, embora a classe e o nome da propriedade devam ser conhecidos. A vulnerabilidade também pode ser explorada em wikis privadas.
Recomendações
Para versões anteriores à 14.2, atualize para a versão 14.2 ou posterior.
Para versões anteriores à 13.10.4, atualize para a versão 13.10.4 ou posterior.
Como solução temporária, é possível proteger todos os modelos individualmente adicionando código para verificar os direitos de acesso primeiro. No entanto, devido ao número de modelos e ao fato de que alguns deles precisam ser usados sem direitos de visualização, isso parece impraticável.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xwiki Platform