PT-2025-18294 · Xwiki · Xwiki
CVE-2025-32973
·
Publicado
2024-08-28
·
Atualizado
2025-05-03
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do XWiki 15.9-rc-1 até 15.10.12
Versões do XWiki 16.0.0-rc-1 até 16.4.3
Versões do XWiki 16.5.0-rc-1 até 16.8.0-rc-1
Descrição
O problema ocorre quando um usuário com direitos de programação edita um documento no XWiki que foi editado pela última vez por um usuário sem direitos de programação e contém um objeto XWiki.ComponentClass. Nesses casos, nenhum aviso é exibido para indicar que direitos de programação serão concedidos a este objeto. Um atacante que cria um objeto XWiki.ComponentClass malicioso pode explorar isso para obter direitos de programação no wiki. Para fazer isso, o atacante deve ter direitos de edição em pelo menos uma página para colocar o objeto e, em seguida, enganar um usuário administrador para editar esse documento.
Recomendações
Para as versões 15.9-rc-1 até 15.10.12, atualize para a versão 15.10.12 ou posterior.
Para as versões 16.0.0-rc-1 até 16.4.3, atualize para a versão 16.4.3 ou posterior.
Para as versões 16.5.0-rc-1 até 16.8.0-rc-1, atualize para a versão 16.8.0-rc-1 ou posterior.
Exploit
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Xwiki