PT-2024-24335 · Xwiki · Xwiki Platform
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:N/I:P/A:P |
Nome do software vulnerável e versões afetadas
Plataforma XWiki, versões 3.1 a 4.10.19
Plataforma XWiki, versões 14.10.18 e anteriores
Plataforma XWiki, versões 15.5.4 e anteriores
Plataforma XWiki, versão 15.10-rc-1 e anteriores
Descrição
A vulnerabilidade permite que um invasor agende, acione ou cancele tarefas existentes fazendo com que um administrador acesse a página do Agendador de Tarefas por meio de uma URL previsível. Isso pode ser feito incorporando essa URL em qualquer conteúdo, como uma imagem. A vulnerabilidade pode ser explorada ao acessar um endpoint de API específico, por exemplo,
<xwiki-host>:/xwiki/bin/view/Scheduler/?do=trigger&which=Scheduler.NotificationEmailDailySender, como um usuário com direitos de administrador. Se não houver mensagem de erro indicando que o token CSRF é inválido, a instalação está vulnerável.Recomendações
Para as versões 3.1 a 4.10.19 da XWiki Platform, atualize para a versão 4.10.20 ou posterior.
Para as versões 14.10.18 e anteriores da XWiki Platform, atualize para a versão 14.10.19 ou posterior.
Para as versões 15.5.4 e anteriores da XWiki Platform, atualize para a versão 15.5.5 ou posterior.
Para a versão 15.10-rc-1 e anteriores da XWiki Platform, atualize para a versão 15.9 ou posterior.
Como solução alternativa temporária, aplique manualmente o patch modificando a página
Scheduler.WebHome.Exploit
Correção
DoS
Incorrect Authorization
Missing Authorization
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xwiki Platform