PT-2022-26163 · Xwiki · Xwiki Platform

CVE-2022-41932

·

Publicado

2022-11-21

·

Atualizado

2023-07-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões da XWiki Platform anteriores à 13.10.8
Versões da XWiki Platform anteriores à 14.4.2
Versões da XWiki Platform anteriores à 14.6RC1
Descrição
A vulnerabilidade permite que um invasor crie muitos esquemas novos e os preencha com tabelas usando um identificador de usuário malicioso no formulário de login, o que pode levar à degradação do desempenho do banco de dados.
Recomendações
Para versões anteriores à 13.10.8, atualize para a versão 13.10.8 ou posterior.
Para versões anteriores à 14.4.2, atualize para a versão 14.4.2 ou posterior.
Para versões anteriores à 14.6RC1, atualize para a versão 14.6RC1 ou posterior.
Como solução alternativa temporária, considere usar um autenticador que interprete o login como uma referência a um documento.
Como alternativa, usar um banco de dados diferente do PostgreSQL pode mitigar o problema.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-41932
GHSA-4X5R-6V26-7J4V

Produtos afetados

Xwiki Platform