PT-2024-24347 · Unknown · Xwiki Platform

·

CVE-2024-31997

·

Publicado

2024-04-10

·

Atualizado

2025-01-09

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões da XWiki Platform anteriores à 4.10.19
Versões da XWiki Platform anteriores à 15.5.4
Versões da XWiki Platform anteriores à 15.10-rc-1
Descrição
A XWiki Platform é uma plataforma wiki genérica na qual os parâmetros das extensões da interface do usuário são sempre interpretados como código Velocity e executados com direitos de programação. Qualquer usuário com direito de edição em qualquer documento, como o próprio perfil do usuário, pode criar extensões de interface do usuário, permitindo a execução remota de código e afetando a confidencialidade, integridade e disponibilidade de toda a instalação do XWiki.
Recomendações
Para versões anteriores à 4.10.19, atualize para a versão 4.10.19 ou posterior.
Para versões anteriores à 15.5.4, atualize para a versão 15.5.4 ou posterior.
Para versões anteriores à 15.10-rc-1, atualize para a versão 15.10-rc-1 ou posterior.
Como solução temporária, considere restringir a criação de extensões de interface do usuário apenas a usuários confiáveis até que um patch seja aplicado.
Evite usar o parâmetro label em extensões de interface do usuário para minimizar o risco de exploração.

Exploit

Correção

RCE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-31997
GHSA-C2GG-4GQ4-JV5J

Produtos afetados

Xwiki Platform