PT-2024-24335 · Xwiki · Xwiki Platform

·

CVE-2024-31985

·

Publicado

2023-04-18

·

Atualizado

2025-01-23

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:N/I:P/A:P
Nome do software vulnerável e versões afetadas
Plataforma XWiki, versões 3.1 a 4.10.19
Plataforma XWiki, versões 14.10.18 e anteriores
Plataforma XWiki, versões 15.5.4 e anteriores
Plataforma XWiki, versão 15.10-rc-1 e anteriores
Descrição
A vulnerabilidade permite que um invasor agende, acione ou cancele tarefas existentes fazendo com que um administrador acesse a página do Agendador de Tarefas por meio de uma URL previsível. Isso pode ser feito incorporando essa URL em qualquer conteúdo, como uma imagem. A vulnerabilidade pode ser explorada ao acessar um endpoint de API específico, por exemplo, <xwiki-host>:/xwiki/bin/view/Scheduler/?do=trigger&which=Scheduler.NotificationEmailDailySender, como um usuário com direitos de administrador. Se não houver mensagem de erro indicando que o token CSRF é inválido, a instalação está vulnerável.
Recomendações
Para as versões 3.1 a 4.10.19 da XWiki Platform, atualize para a versão 4.10.20 ou posterior.
Para as versões 14.10.18 e anteriores da XWiki Platform, atualize para a versão 14.10.19 ou posterior.
Para as versões 15.5.4 e anteriores da XWiki Platform, atualize para a versão 15.5.5 ou posterior.
Para a versão 15.10-rc-1 e anteriores da XWiki Platform, atualize para a versão 15.9 ou posterior.
Como solução alternativa temporária, aplique manualmente o patch modificando a página Scheduler.WebHome.

Exploit

Correção

DoS

Incorrect Authorization

Missing Authorization

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-12950
CVE-2024-31985
GHSA-J2R6-R929-V6GF

Produtos afetados

Xwiki Platform