PT-2025-11970 · Unknown · Xwiki Platform
CVE-2025-29924
·
Publicado
2025-03-19
·
Atualizado
2025-04-30
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do XWiki Platform anteriores à 15.10.14
Versões do XWiki Platform anteriores à 16.4.6
Versões do XWiki Platform anteriores à 16.10.0-rc-1
Descrição
A falha permite que um usuário acesse informações privadas através da API REST quando uma subwiki está usando opções específicas de direitos, como
Impedir usuários não registrados de visualizar páginas ou Impedir usuários não registrados de editar páginas. Este problema afeta apenas subwikis. É possível detectar a vulnerabilidade ativando Impedir usuários não registrados de visualizar páginas e então tentando acessar uma página através da API REST sem usar nenhuma credencial.Recomendações
Para versões anteriores à 15.10.14, atualize para a versão 15.10.14 ou posterior.
Para versões anteriores à 16.4.6, atualize para a versão 16.4.6 ou posterior.
Para versões anteriores à 16.10.0-rc-1, atualize para a versão 16.10.0-rc-1 ou posterior.
Como solução temporária, considere desativar as opções
Impedir usuários não registrados de visualizar páginas e Impedir usuários não registrados de editar páginas até que uma correção seja aplicada. Restrinja o acesso à API REST para minimizar o risco de exploração.Exploit
Correção
DoS
Incorrect Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Xwiki Platform