PT-2025-25327 · Oracle+2 · Oracle+2
CVE-2024-56158
·
Publicado
2024-12-17
·
Atualizado
2025-09-03
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do XWiki anteriores a 15.10.16
Versões do XWiki anteriores a 16.4.7
Versões do XWiki anteriores a 16.10.2
Descrição
O problema permite a execução de qualquer consulta SQL no Oracle utilizando funções como DBMS XMLGEN ou DBMS XMLQUERY. Isso ocorre porque o validador de consultas do XWiki não sanitiza certas funções e o Hibernate permite o uso de qualquer função nativa em uma consulta HQL.
Recomendações
Para versões anteriores a 15.10.16, atualize para a versão 15.10.16 ou posterior.
Para versões anteriores a 16.4.7, atualize para a versão 16.4.7 ou posterior.
Para versões anteriores a 16.10.2, atualize para a versão 16.10.2 ou posterior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hibernate
Oracle
Xwiki