PT-2024-24347 · Unknown · Xwiki Platform
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões da XWiki Platform anteriores à 4.10.19
Versões da XWiki Platform anteriores à 15.5.4
Versões da XWiki Platform anteriores à 15.10-rc-1
Descrição
A XWiki Platform é uma plataforma wiki genérica na qual os parâmetros das extensões da interface do usuário são sempre interpretados como código Velocity e executados com direitos de programação. Qualquer usuário com direito de edição em qualquer documento, como o próprio perfil do usuário, pode criar extensões de interface do usuário, permitindo a execução remota de código e afetando a confidencialidade, integridade e disponibilidade de toda a instalação do XWiki.
Recomendações
Para versões anteriores à 4.10.19, atualize para a versão 4.10.19 ou posterior.
Para versões anteriores à 15.5.4, atualize para a versão 15.5.4 ou posterior.
Para versões anteriores à 15.10-rc-1, atualize para a versão 15.10-rc-1 ou posterior.
Como solução temporária, considere restringir a criação de extensões de interface do usuário apenas a usuários confiáveis até que um patch seja aplicado.
Evite usar o parâmetro
label em extensões de interface do usuário para minimizar o risco de exploração.Exploit
Correção
RCE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xwiki Platform