PT-2025-25327 · Oracle+2 · Oracle+2

CVE-2024-56158

·

Publicado

2024-12-17

·

Atualizado

2025-09-03

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do XWiki anteriores a 15.10.16 Versões do XWiki anteriores a 16.4.7 Versões do XWiki anteriores a 16.10.2
Descrição O problema permite a execução de qualquer consulta SQL no Oracle utilizando funções como DBMS XMLGEN ou DBMS XMLQUERY. Isso ocorre porque o validador de consultas do XWiki não sanitiza certas funções e o Hibernate permite o uso de qualquer função nativa em uma consulta HQL.
Recomendações Para versões anteriores a 15.10.16, atualize para a versão 15.10.16 ou posterior. Para versões anteriores a 16.4.7, atualize para a versão 16.4.7 ou posterior. Para versões anteriores a 16.10.2, atualize para a versão 16.10.2 ou posterior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06726
CVE-2024-56158
GHSA-PRWH-7838-XF82

Produtos afetados

Hibernate
Oracle
Xwiki