PT-2025-18294 · Xwiki · Xwiki

CVE-2025-32973

·

Publicado

2024-08-28

·

Atualizado

2025-05-03

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do XWiki 15.9-rc-1 até 15.10.12 Versões do XWiki 16.0.0-rc-1 até 16.4.3 Versões do XWiki 16.5.0-rc-1 até 16.8.0-rc-1
Descrição O problema ocorre quando um usuário com direitos de programação edita um documento no XWiki que foi editado pela última vez por um usuário sem direitos de programação e contém um objeto XWiki.ComponentClass. Nesses casos, nenhum aviso é exibido para indicar que direitos de programação serão concedidos a este objeto. Um atacante que cria um objeto XWiki.ComponentClass malicioso pode explorar isso para obter direitos de programação no wiki. Para fazer isso, o atacante deve ter direitos de edição em pelo menos uma página para colocar o objeto e, em seguida, enganar um usuário administrador para editar esse documento.
Recomendações Para as versões 15.9-rc-1 até 15.10.12, atualize para a versão 15.10.12 ou posterior. Para as versões 16.0.0-rc-1 até 16.4.3, atualize para a versão 16.4.3 ou posterior. Para as versões 16.5.0-rc-1 até 16.8.0-rc-1, atualize para a versão 16.8.0-rc-1 ou posterior.

Exploit

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05356
CVE-2025-32973
GHSA-X7WV-5QG4-VMR6

Produtos afetados

Xwiki