PT-2025-11970 · Unknown · Xwiki Platform

CVE-2025-29924

·

Publicado

2025-03-19

·

Atualizado

2025-04-30

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do XWiki Platform anteriores à 15.10.14 Versões do XWiki Platform anteriores à 16.4.6 Versões do XWiki Platform anteriores à 16.10.0-rc-1
Descrição A falha permite que um usuário acesse informações privadas através da API REST quando uma subwiki está usando opções específicas de direitos, como Impedir usuários não registrados de visualizar páginas ou Impedir usuários não registrados de editar páginas. Este problema afeta apenas subwikis. É possível detectar a vulnerabilidade ativando Impedir usuários não registrados de visualizar páginas e então tentando acessar uma página através da API REST sem usar nenhuma credencial.
Recomendações Para versões anteriores à 15.10.14, atualize para a versão 15.10.14 ou posterior. Para versões anteriores à 16.4.6, atualize para a versão 16.4.6 ou posterior. Para versões anteriores à 16.10.0-rc-1, atualize para a versão 16.10.0-rc-1 ou posterior. Como solução temporária, considere desativar as opções Impedir usuários não registrados de visualizar páginas e Impedir usuários não registrados de editar páginas até que uma correção seja aplicada. Restrinja o acesso à API REST para minimizar o risco de exploração.

Exploit

Correção

DoS

Incorrect Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-03252
CVE-2025-29924
GHSA-GQ32-758C-3WM3

Produtos afetados

Xwiki Platform