PT-2024-1466 · Xwiki · Xwiki Platform

·

CVE-2024-21650

·

Publicado

2024-01-08

·

Atualizado

2024-04-23

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões da Plataforma XWiki anteriores à 14.10.17
Versões da Plataforma XWiki anteriores à 15.5.3
Versões da Plataforma XWiki anteriores à 15.8 RC1
Descrição
O problema está relacionado ao recurso de registro de usuários da Plataforma XWiki, que é vulnerável a um ataque de execução remota de código (RCE). Isso permite que um invasor execute código arbitrário criando cargas maliciosas nos campos nome ou sobrenome durante o registro do usuário. A vulnerabilidade afeta todas as instalações que tenham o registro de usuários habilitado para visitantes. Estima-se que mais de 2.000 serviços estejam potencialmente afetados, distribuídos principalmente na Alemanha, nos Estados Unidos e em outros países.
Recomendações
Para versões da Plataforma XWiki anteriores à 14.10.17, atualize para a versão 14.10.17 ou posterior.
Para versões da XWiki Platform anteriores à 15.5.3, atualize para a versão 15.5.3 ou posterior.
Para versões da XWiki Platform anteriores à 15.8 RC1, atualize para a versão 15.8 RC1 ou posterior.
Como solução temporária, considere definir a “Mensagem de registro bem-sucedido” com o código fornecido na administração do seu wiki, em “Usuários e direitos” > “Registro”, para mitigar o risco de exploração.

Exploit

Correção

RCE

Code Injection

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00970
CVE-2024-21650
GHSA-RJ7P-XJV7-7229

Produtos afetados

Xwiki Platform