PT-2022-26163 · Xwiki · Xwiki Platform
CVE-2022-41932
·
Publicado
2022-11-21
·
Atualizado
2023-07-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões da XWiki Platform anteriores à 13.10.8
Versões da XWiki Platform anteriores à 14.4.2
Versões da XWiki Platform anteriores à 14.6RC1
Descrição
A vulnerabilidade permite que um invasor crie muitos esquemas novos e os preencha com tabelas usando um identificador de usuário malicioso no formulário de login, o que pode levar à degradação do desempenho do banco de dados.
Recomendações
Para versões anteriores à 13.10.8, atualize para a versão 13.10.8 ou posterior.
Para versões anteriores à 14.4.2, atualize para a versão 14.4.2 ou posterior.
Para versões anteriores à 14.6RC1, atualize para a versão 14.6RC1 ou posterior.
Como solução alternativa temporária, considere usar um autenticador que interprete o login como uma referência a um documento.
Como alternativa, usar um banco de dados diferente do PostgreSQL pode mitigar o problema.
Exploit
Correção
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xwiki Platform