PT-2022-26165 · Xwiki · Xwiki Platform

·

CVE-2022-41934

·

Publicado

2022-11-21

·

Atualizado

2023-06-27

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões da XWiki Platform anteriores à 13.10.8
Versões da XWiki Platform anteriores à 14.4.3
Versões da XWiki Platform anteriores à 14.6RC1
Descrição
A XWiki Platform está vulnerável à execução de código arbitrário devido a um tratamento inadequado do conteúdo e dos parâmetros da macro de menu. Qualquer usuário com direitos de visualização em documentos com acesso comum, incluindo a macro de menu, pode executar código Groovy, Python ou Velocity arbitrário no XWiki, o que leva ao acesso total à instalação do XWiki. A vulnerabilidade pode ser demonstrada abrindo um endpoint de API específico: <server>/xwiki/bin/view/Main?sheet=CKEditor. HTMLConverter&language=en&sourceSyntax=xwiki%2F2.1&stripHTMLEnvelope=true&fromHTML=false&toHTML=true&text=%7B%7Bmenu%7D%7D%7B%7Bcache+id%3D%22menuMacro%22%7D%7D%7B% 7Bgroovy%7D%7Dprintln(‘Olá do Groovy!’), onde <server> é a URL da instalação do XWiki. Se isso exibir “Hello from Groovy!”, a instalação está vulnerável.
Recomendações
Para versões da Plataforma XWiki anteriores à 13.10.8, aplique o patch para a versão 13.10.8 ou importe um arquivo XAR de uma versão corrigida.
Para versões da Plataforma XWiki anteriores à 14.4.3, atualize para a versão 14.4.3 ou posterior.
Para versões da Plataforma XWiki anteriores à 14.6RC1, atualize para a versão 14.6RC1 ou posterior.
Como solução temporária, considere desativar o documento Menu.MenuMacro até que um patch esteja disponível.

Exploit

Correção

DoS

Improper Encoding or Escaping of Output

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-41934
GHSA-6W8H-26XX-CF8Q

Produtos afetados

Xwiki Platform